Skip to main content
← 返回示範目錄
惡意軟體 intermediate · 15 min

vCenter CVE-2026-59310(CVSS 9.8)遭 APT 利用後的反向 SSH 隧道持續性入侵

2026 年 8 月 3 日起,一波 APT 攻擊行動開始大規模利用 CVE-2026-59310(CVSS 9.8)——這是 Broadcom 於 7 月底修補的 VMware vCenter Server 目錄遍歷漏洞;資安公司 Quirso 迄今已觀察到橫跨 47 個國家、361 個 IP 的受害主機,其中德國、美國、土耳其、伊朗與法國受創最重。攻擊者將目錄遍歷鏈接為任意程式碼執行,並透過反向 SSH 隧道長期控制被攻陷的虛擬化管理平面,Broadcom 強調除了套用更新別無緩解措施。本示範重現攻擊者在初始入侵後賴以維生的 Linux 端持續性手法:一支酬載腳本寫入 XDG 自動啟動項目(相當於 Windows Run 機碼),讓反向 SSH 隧道在每次登入時自動重建。MetaDefender Adaptive Sandbox 在隔離環境中執行酬載,觀察自動啟動寫入與隧道建立行為,並連同完整指令列回報持續性機制——讓植入程式在抵達正式虛擬化基礎設施之前就被識破。

攻擊手法

Persistence via XDG autostart entry maintaining a reverse-SSH tunnel foothold (APT pattern after CVE-2026-59310 vCenter exploitation)

MITRE ATT&CK

T1547.001 ↗

影響平台

linuxwindows

檔案類型

.sh.cmd

MetaDefender 防護能力

MetaDefender Sandbox

真實事件報導

此攻擊手法對應真實發生的資安事件,可點擊連結閱讀當日摘要: 閱讀當日資安摘要 ↗

--- ---