Broadcom vydal opravené verze, ale neposkytl žádné náhradní řešení. Oficiální nápravou je proto instalace aktualizací uvedených výrobcem.
Broadcom chybu zveřejnil a opravy vydal 29. července. Společnost QUIRSO následně informovala o známkách aktivního zneužívání od 3. srpna a o rychlém rozšíření kampaně.
Tato časová posloupnost je důležitá pro reakci na incident. Systém aktualizovaný po 3. srpnu nelze automaticky považovat za čistý jen proto, že aktualizace proběhla úspěšně. Správci musí oddělit dvě úlohy: odstranit zranitelnost a ověřit, zda útočník před instalací opravy nezískal přístup.
Výzkumníci spojili aktivitu s 361 pozorovanými IP adresami ve 47 zemích. Německo, Spojené státy, Turecko, Írán a Francie měly podle dostupných zpráv představovat více než polovinu sledovaného souboru.
Čísla je ale třeba interpretovat opatrně. Jedna IP adresa nemusí znamenat jednu firmu nebo instituci, takže 361 IP adres není důkazem 361 samostatných obětí. Dostupná zjištění přesto ukazují na rozsáhlou kampaň proti systémům vCenter dostupným z internetu nebo vystaveným z jiných sítí.
QUIRSO vyhodnotila vazbu kampaně na Čínu s mírnou mírou jistoty. Mezi uváděné indicie patří artefakty v čínštině, používané nástroje a veřejně recyklovaný výzkum, aktivita odpovídající pracovní době v časovém pásmu UTC+08:00 a struktura obětí, z níž podle všeho vypadla pevninská Čína.
Tyto indicie podporují regionální nebo jazykové hodnocení, samy o sobě však neidentifikují konkrétní čínskou státní skupinu ani nedokazují řízení operace vládou. Přisuzování útoků na základě malwarových artefaktů, časových vzorců a výběru cílů se může s novými důkazy změnit. Nejpřesnější je proto hovořit o „aktérovi s podezřelou vazbou na Čínu“, nikoli o potvrzené státem sponzorované operaci.
Kampaň zřejmě využila CVE-2026-59310 ke spuštění kódu a následně do napadených systémů nasadila několik vrstev persistence a vzdáleného přístupu:
curl nebo wget stáhly backdoor linuxFile využívající WebSocket a XOR obfuskaci..babyk. Nejdůležitějším zjištěním je reverse SSH. Podle závěru Shadowserveru je nutné systémy, na nichž byl tento mechanismus nasazen, považovat za plně kompromitované. Samotné odstranění binárního souboru nebo smazání úlohy v cronu nestačí. Obnova musí zahrnovat obnovení důvěry v zařízení a změnu privilegovaných přihlašovacích údajů.
Aktivita spojená s příponou .babyk nemusí představovat klasickou ransomwarovou kampaň zaměřenou především na plošné šifrování a vydírání. Analytici se domnívají, že selektivní šifrování logů ESXi mohlo narušit vyšetřování a zakrýt důkazy o průniku.
Jde však o odhad, nikoli o potvrzené vyjádření útočníků. Obránci by proto měli prověřit obě možnosti: dopad ransomwaru na virtuální stroje i záměrné pozměňování nebo ničení logů s cílem ztížit forenzní analýzu.
Zprávy rovněž spojily operaci s repozitářem na GitHubu, který binární soubory reverse SSH vydával za nástroj pro čištění dočasných souborů v Linuxu. Maskování nástroje pro udržení přístupu za administrativní nebo úklidový program může usnadnit jeho šíření a snížit šanci, že bude při běžné kontrole odhalen. Dostupné důkazy však samy o sobě neprokazují, kdo repozitář provozoval, takže jeho existence není důkazem připsání útoku konkrétnímu aktérovi.
Akcie Broadcomu 14. srpna klesly přibližně o 5 až 6 % v době, kdy se mezi investory rozšířily zprávy o aktivním zneužívání VMware. Jeden z popisů uvádí pokles z 417,82 na 392,99 dolaru během dané seance.
Bezpečnostní zprávy byly jedním z faktorů poklesu, nikoli však nutně jediným. Současná tržní publicita zmiňovala také širší obavy, mimo jiné zadlužení spojené s umělou inteligencí. Nebylo by proto přesné připsat celou změnu ceny akcií nebo konkrétní výši ztracené tržní hodnoty výhradně chybě CVE-2026-59310.
Dostupné zprávy neposkytují dostatek důkazů k závěru, že kampaň už způsobila měřitelný pokles tržeb VMware. Bezprostřednějšími a lépe doložitelnými dopady jsou náklady zákazníků na nápravu, riziko provozních výpadků a reputační tlak. Případný dlouhodobější dopad na tržby by vyžadoval firemní zveřejnění nebo další finanční podklady.
Aktualizace je první krok, nikoli konec řešení. Organizace by měly:
linuxFile, nevysvětlená stažení přes curl nebo wget, neznámé účty administrátorů vCenter či ESXi nebo podezřelá aktivita VMware Directory Service..babyk, neočekávaným odchozím spojením SSH nebo WebSocket, neznámým účtům a známkám manipulace s logy ESXi.Každý zranitelný systém vCenter je nutné aktualizovat, ale úspěšná instalace opravy neznamená, že je prostředí čisté. Kombinace rychlého zneužití, persistence přes reverse SSH a hlášeného zneužití přihlašovacích údajů znamená, že správci by měli vystavená zařízení prověřovat jako potenciálně plně kompromitovaná.