ثغرة VMware vCenter الحرجة دخلت مرحلة الاستغلال الفعلي، ما يمنح المهاجمين وصولاً دائماً عن بُعد إلى الخوادم المصابة بعد أيام من طرح التصحيح.
ما هي ثغرة VMware vCenter التي يجري استغلالها الآن؟
تشير المعلومات المتداولة إلى أن الثغرة تحمل المعرّف CVE-2026-59310، وهي ثغرة اجتياز مسارات خطيرة داخل خادم VMware vCenter. وتصل درجة خطورتها إلى 9.8 من 10، ما يضعها ضمن أعلى مستويات التهديد التي تتطلب استجابة عاجلة.
الخطورة هنا لا تتعلق فقط بكشف ملفات أو تخطي صلاحيات، بل بإمكانية تنفيذ أوامر برمجية على النظام عند توفر وصول شبكي مناسب. وهذا يعني أن أي بيئة لم تُحدّث بسرعة قد تتحول إلى نقطة دخول مباشرة داخل البنية التحتية.
لماذا تثير هذه الثغرة القلق؟
- تسمح بتنفيذ تعليمات برمجية عن بُعد.
- تستهدف خوادم إدارة افتراضية شديدة الحساسية.
- يمكن استغلالها لتثبيت آليات بقاء طويلة الأمد.
- بدأ الاستغلال بعد فترة قصيرة من كشفها علناً.
كيف نفّذ المهاجمون الهجوم على خوادم vCenter؟
بحسب التحليل الأمني، بدأ الهجوم باستغلال نمط يتوافق مع اجتياز المسارات داخل vCenter، ثم أعقبه زرع مهمة cron خبيثة لضمان الاستمرارية حتى بعد إعادة التشغيل. هذه الخطوة مهمة لأنها تحوّل الاختراق من حادث مؤقت إلى وصول مستمر يصعب اكتشافه سريعاً.
كما استخدم المهاجمون أداة reverse_ssh لإنشاء اتصال SSH عكسي مع بنية تحتية يسيطرون عليها. هذا الأسلوب يساعدهم على تجاوز بعض السياسات الأمنية التي تركز أساساً على منع الاتصالات الواردة المشبوهة، بينما يبدو الاتصال الصادر أقل إثارة للريبة.
- المرحلة الأولى: استغلال الثغرة للوصول الأولي.
- المرحلة الثانية: إنشاء مهمة cron خبيثة.
- المرحلة الثالثة: فتح قناة reverse SSH دائمة.
- النتيجة: وصول بعيد ومستمر إلى الخادم المستهدف.
كم عدد الضحايا المتأثرين بثغرة VMware vCenter؟
المعطيات المتاحة تشير إلى رصد ما يصل إلى 361 عنوان IP فريداً موزعاً عبر 47 دولة. وتتركز النسبة الأكبر من الأنظمة المتأثرة في ألمانيا والولايات المتحدة وتركيا وإيران وفرنسا، ما يعكس اتساع الحملة وسرعة انتشارها.
اللافت أن أولى الاتصالات بين الأجهزة المخترقة وبنية المهاجمين ظهرت في 3 أغسطس 2026، أي بعد خمسة أيام فقط من الإعلان العلني عن الثغرات. وترى تيكبامين أن هذا الفارق الزمني القصير يوضح مدى سرعة تحويل التفاصيل التقنية العامة إلى هجمات عملية.
هل تقف جهة متقدمة وراء الهجمات؟
لم تُنسب الحملة حتى الآن إلى مجموعة محددة بشكل قاطع، لكن المؤشرات توحي بجهة تهديد متقدمة تمتلك خبرة في البقاء داخل الأنظمة واستغلال أدوات مفتوحة المصدر بطرق ملتوية. كما أن استهداف بيئات VMware ليس جديداً، إذ لطالما جذبت هذه المنصات مجموعات تجسس وهجمات اختراق عالية الاحتراف.
كيف تحمي خوادم VMware vCenter من هذا التهديد؟
أفضل خطوة حالياً هي تطبيق التحديثات الأمنية المتاحة فوراً، ثم مراجعة أي مهام cron غير مصرح بها وفحص الاتصالات الصادرة غير المعتادة من خوادم vCenter. وجود أداة reverse_ssh وحده لا يكفي لإثبات الاختراق، لكنه يصبح مؤشراً عالي الأولوية عندما يظهر على نظام ضعيف أو دون تفويض واضح.
- تثبيت التصحيحات الأمنية فوراً.
- مراجعة سجلات النظام والمهام المجدولة.
- التدقيق في الاتصالات الصادرة إلى نطاقات غير معروفة.
- عزل أي خادم مشكوك فيه لحين اكتمال التحقيق.
في النهاية، تبقى ثغرة VMware vCenter من أخطر ملفات الأمن الرقمي حالياً، لأنها تضرب طبقة مركزية في إدارة البنية الافتراضية. ووفقاً لمتابعة تيكبامين، فإن التأخر في التحديث أو تجاهل مؤشرات الاستمرارية قد يمنح المهاجمين نافذة طويلة ومكلفة داخل الشبكات المؤسسية.