Kosztowne cyberataki nie zawsze wymagają skomplikowanych metod. Tygodniowy przegląd pokazuje, że napastnicy nadal skutecznie wykorzystują publicznie dostępne usługi, wcześniej skradzione dane logowania, stare błędy oraz słabe punkty w rozbudowanych środowiskach informatycznych. Jednym z najpoważniejszych opisanych przypadków była eksploatacja nowej luki w VMware vCenter.
Krytyczna luka w VMware vCenter wykorzystana w ataku
Według opisu incydentu za wykorzystaniem podatności mogła stać grupa powiązana z Chinami. Chodzi o CVE-2026-59310, błąd typu directory traversal, czyli przejście katalogów, w serwerze VMware vCenter. Luka otrzymała wynik 9,8 w skali CVSS i może umożliwić wykonanie dowolnego kodu. W co najmniej jednym przejętym środowisku napastnicy wdrożyli backdoor oraz narzędzie zapewniające zdalny dostęp, a następnie ransomware wywodzący się z Babuk. Analitycy oceniają, że szyfrowanie danych niekoniecznie było głównym celem. Mogło również odwracać uwagę od wcześniejszej infiltracji i utrudniać analizę śladów, ponieważ zaszyfrowane dowody są trudniejsze do zbadania.
Wiele poprawek dla popularnych produktów
W zestawieniu znalazły się także podatności dotyczące Microsoft Windows, SAP Commerce Cloud, produktów Adobe, Cisco Secure Firewall, Zoom, Apple macOS, ClamAV, OpenCart, SonicWall, Trusted Platform Module 2.0, Fortinet, WordPress, PyAthena, Cornac i datamodel-code-generator. Wymieniono również błąd SQL injection w GeoServer oraz wiele podatności w Wireshark. Wśród konkretnych oznaczeń znalazły się między innymi CVE-2026-68820 dla Windows, CVE-2026-58231 dla SAP Commerce Cloud i CVE-2026-20349 dla oprogramowania zapór Cisco. Tak szeroki przekrój pokazuje, że ryzyko może dotyczyć zarówno systemów infrastruktury, jak i narzędzi wykorzystywanych przez zespoły programistyczne oraz administratorów.
Wspólnym wnioskiem z opisanych przypadków jest potrzeba szybkiego przeglądu posiadanych produktów i stosowania dostępnych poprawek. Równie ważne pozostaje zamykanie usług, które nie powinny być dostępne z internetu, kontrola nietypowych logowań oraz obserwowanie zmian w systemach. Incydent VMware pokazuje też, że ransomware może być tylko jednym z elementów większego włamania, a nie jego ostatecznym celem.