VMware vCenter 高危漏洞(CVSS 9.8)遭国家级黑客组织利用:勒索软件只是障眼法?
The Hacker News 于2026年8月17日发布的本周安全事件汇总披露:一个疑似具有中国背景的高级持续性威胁(APT)组织,正在利用 VMware vCenter 中一个 CVSS 评分高达 9.8 的目录穿越高危漏洞(CVE-2026-59310)植入后门, 并部署基于 Babuk 改造的勒索软件。
研究人员的判断令人警惕:这次勒索软件攻击很可能只是”烟雾弹”,真正目的是掩盖攻击者已经完成的深度渗透与数据窃取。

事件概述:CVE-2026-59310 到底有多严重
根据研究人员披露,CVE-2026-59310 是 VMware vCenter 中的一个目录穿越(directory traversal)高危漏洞,CVSS 评分高达 9.8 分,属于”极危”级别。 攻击组织被认为具有国家背景,其作案手法呈现出典型的 APT 特征:先利用漏洞获取初始访问权限,随后植入定制化后门以维持长期潜伏,最后才部署基于 Babuk 改造的勒索软件作为”最后一步”。 值得注意的是,同一时期披露的还有 Lazarus 组织利用 Windows AFD.sys 权限提升零日漏洞(CVE-2026-68820)针对法国、德国、巴西、印度等国的国防与航空航天领域发起攻击,显示出针对关键基础设施与高价值目标的攻击活动正在密集发生。
攻击链拆解:从漏洞利用到”烟雾弹”式勒索
完整的攻击链大致可以还原为四个阶段:首先,攻击者利用 vCenter 的目录穿越漏洞获得未授权访问;其次,在虚拟化管理平面植入后门,从而具备对整个虚拟机集群的持久化控制能力; 第三阶段,攻击者利用这一制高点完成横向移动与数据窃取,窃取范围可能覆盖运行在该虚拟化平台上的所有关键业务系统;最后,才部署基于 Babuk 改造的勒索软件,加密部分系统作为对外可见的”事件表象”。
| 阶段 | 攻击行为 | 企业侧可见性 |
|---|---|---|
| 1 | 利用 CVE-2026-59310 获取初始访问 | 低(无明显异常) |
| 2 | 植入后门,控制虚拟化管理平面 | 低(潜伏期) |
| 3 | 横向移动与数据窃取 | 低至中(可能触发少量告警) |
| 4 | 部署 Babuk 改造勒索软件 | 高(业务中断,触发应急响应) |
研究人员指出,这次勒索软件攻击”很可能是一块烟雾弹,意图转移注意力,掩盖背后真正的入侵行为”。这意味着传统”以勒索软件加密事件为终点”的安全响应思路,在面对这类复合型攻击时可能严重滞后——当企业发现并处置勒索软件时,数据窃取与后门植入可能早已完成。
“烟雾弹”战术:勒索软件正在从目的变成掩护手段
过去几年,勒索软件通常被视为攻击的最终目的——攻击者加密数据、索要赎金,攻防双方的博弈围绕”是否支付赎金””能否恢复数据”展开。 但本次事件揭示的趋势是:对于具备国家背景或高级技术能力的攻击组织而言,勒索软件正在演变为一种战术工具,用可见、可归因、看似”普通网络犯罪”的勒索事件,掩盖真正意图更深的数据窃取或长期潜伏行为。 这种”双重欺骗”策略对企业安全团队的响应流程提出了更高要求:发现勒索软件之后,不能止步于恢复业务、清除加密文件,而必须假设攻击者已经在系统内完成了更深层次的渗透,并据此启动全面的溯源排查。
对高价值资产运营方的警示:虚拟化层一旦被突破的连锁风险
对于运营关键基础设施、金融系统或托管高价值数字资产的机构而言,这类事件的警示意义尤为突出。虚拟化管理平面(如 vCenter)一旦被攻破,攻击者获得的往往不是单一系统的访问权限,而是对整个虚拟机集群的”上帝视角”控制能力—— 这意味着运行在该平台之上的密钥管理系统、签名服务、审批流程等安全关键组件,理论上都可能被绕过或篡改。这也是为什么在设计机构级数字资产托管架构时,业界越来越强调 私有化部署与硬件级隔离 ,并通过 多层次纵深防御与第三方安全审计 ,尽可能降低单一基础设施层被突破后对核心资产安全造成的连锁影响。
企业级应对策略:识别双重欺骗攻击、加固虚拟化管理平面
面对这类复合攻击,企业安全团队可以从以下几个方向着手加固:
- 第一,优先修补 vCenter 等虚拟化管理平面的高危漏洞,并将其纳入最高优先级的补丁管理流程;
- 第二,在发现勒索软件事件后,默认假设已发生更深层次的数据泄露,启动全面的威胁溯源而非止步于业务恢复;
- 第三,对涉及资产签名与授权的关键系统,采用 独立于基础设施层的策略引擎与多方审批机制 ,即便底层虚拟化平台被攻破,资产的转移与签名授权仍需经过多方独立验证,从而避免单点突破演变为资产层面的灾难性损失。
结论
CVE-2026-59310事件再次印证:补丁管理的滞后与“以表象判断严重性”的思维,已难以应对国家级APT攻击。当vCenter这类基础设施本身被攻破时,传统边界防护几乎失效。
对于金融机构与托管方而言,真正的安全底线,是在资产签名环节引入独立于基础设施的多方机制。Safeheron 通过MPC+TEE技术将私钥碎片化分布,即便基础设施沦陷,攻击者也无法获取完整私钥。私有化部署方案更将MPC节点与外部攻击面隔离。马上与 Safeheron 专属顾问沟通,为你的资产构建最后一道防线。