Broadcom ने fixed releases उपलब्ध कराए हैं, लेकिन कोई workaround नहीं दिया। इसलिए प्रभावित सिस्टम के लिए vendor द्वारा सूचीबद्ध updates लागू करना ही आधिकारिक remediation है।
Broadcom ने 29 जुलाई को CVE-2026-59310 का खुलासा कर patches जारी किए। QUIRSO ने 3 अगस्त से active exploitation के संकेत बताए और उसके बाद अभियान के तेजी से फैलने की जानकारी दी।
यह समयरेखा incident response के लिए महत्वपूर्ण है। 3 अगस्त के बाद patch किया गया सिस्टम केवल इसलिए clean नहीं माना जा सकता कि update सफलतापूर्वक install हो गया। Administrators को दो अलग काम करने होंगे: पहले vulnerability को remediate करना और फिर यह जांचना कि attacker ने पहले से access या persistence तो स्थापित नहीं कर ली थी।
शोधकर्ताओं ने इस गतिविधि को 47 देशों में मौजूद 361 observed victim IP addresses से जोड़ा। रिपोर्टों के अनुसार Germany, United States, Turkey, Iran और France के IPs मिलकर observed set के आधे से अधिक थे।
इस संख्या को सावधानी से समझना जरूरी है। एक IP address हमेशा एक अलग कंपनी या संस्था का प्रतिनिधित्व नहीं करता; इसलिए “361 victims” का अर्थ 361 अलग-अलग organizations होना साबित नहीं होता। फिर भी उपलब्ध रिपोर्टिंग internet-accessible या network-exposed vCenter systems के खिलाफ व्यापक अभियान की ओर इशारा करती है।
QUIRSO ने इस अभियान के China nexus का आकलन moderate confidence के साथ किया है। बताए गए संकेतों में Chinese-language artifacts, tools और publicly reused research, UTC+08:00 working hours के अनुरूप गतिविधि तथा ऐसा victimology pattern शामिल है जिसमें mainland China कथित रूप से शामिल नहीं था।
ये संकेत क्षेत्रीय या भाषाई संबंध का समर्थन कर सकते हैं, लेकिन इनसे किसी विशिष्ट Chinese state group की पहचान या सरकारी निर्देशन साबित नहीं होता। Malware artifacts, समय-पैटर्न और targeting के आधार पर की गई attribution नई जानकारी आने पर बदल सकती है। इसलिए सबसे सावधान वर्णन “suspected China-nexus actor” है, न कि confirmed state-sponsored operation।
अभियान में CVE-2026-59310 को initial execution के लिए इस्तेमाल करने के बाद access और persistence की कई परतें बनाई गईं:
curl या wget से WebSocket और XOR-obfuscated linuxFile backdoor डाउनलोड किया गया।.babyk extension जोड़ता है। Reverse SSH की मौजूदगी विशेष रूप से गंभीर है। Shadowserver का निष्कर्ष है कि जिस सिस्टम पर यह mechanism deploy हुआ हो, उसे पूरी तरह compromised माना जाना चाहिए। केवल binary हटाना या cron job delete करना पर्याप्त recovery strategy नहीं है; appliance पर भरोसा फिर से स्थापित करने और privileged credentials rotate करने की जरूरत होगी।
.babyk ransomware anti-forensics के लिए था?रिपोर्ट की गई .babyk गतिविधि जरूरी नहीं कि व्यापक encryption और extortion पर केंद्रित पारंपरिक ransomware campaign हो। Analysts ने संभावना जताई कि ESXi logs को चुनिंदा रूप से encrypt करने का उद्देश्य investigation बाधित करना और evidence छिपाना हो सकता है।
यह attacker intent का confirmed statement नहीं, बल्कि analysts का inference है। फिर भी defenders को दोनों संभावनाओं की जांच करनी चाहिए: virtual machines पर ransomware का प्रभाव और intrusion छिपाने के लिए logs से जानबूझकर छेड़छाड़।
रिपोर्टों ने इस operation को एक GitHub repository से भी जोड़ा, जहां reverse-SSH binaries को Linux temporary-file-cleaning utility के रूप में प्रस्तुत किया गया था। Persistence tool को administrative या cleanup program का रूप देना उसे distribute करना आसान और routine review के दौरान कम संदिग्ध बना सकता है। हालांकि, उपलब्ध evidence repository चलाने वाले व्यक्ति या समूह की स्वतंत्र पुष्टि नहीं करता; इसलिए repository को attribution का प्रमाण नहीं माना जाना चाहिए।
14 अगस्त को active VMware exploitation की रिपोर्टों के बीच Broadcom के shares करीब 5% से 6% तक गिर गए। एक account में उसी trading session के दौरान कीमत $417.82 से घटकर $392.99 बताई गई।
Security reports इस गिरावट का एक factor थीं, लेकिन जरूरी नहीं कि यही एकमात्र कारण रहा हो। उसी समय की market coverage में AI-related debt exposure जैसी व्यापक चिंताओं का भी उल्लेख था। इसलिए पूरे share-price move या market value में हुई किसी सटीक कमी को अकेले CVE-2026-59310 से जोड़ना उचित नहीं होगा।
उपलब्ध रिपोर्टिंग से यह निष्कर्ष निकालने के लिए पर्याप्त evidence नहीं है कि अभियान ने VMware revenue में measurable decline पैदा किया है। निकट अवधि में अधिक समर्थित संभावित प्रभाव customer remediation costs, operational disruption का risk और reputational pressure हैं। लंबे समय के revenue impact का आकलन करने के लिए company disclosures या अतिरिक्त financial evidence चाहिए।
Patching पहला कदम है, अंतिम नहीं। Organizations को ये कदम उठाने चाहिए:
linuxFile, unexplained curl या wget downloads, अनजान vCenter या ESXi administrators और असामान्य VMware Directory Service activity की जांच करें।.babyk activity, unexpected outbound SSH या WebSocket connections, rogue accounts और ESXi log tampering के संकेत तलाशें।हर vulnerable vCenter सिस्टम को update करना जरूरी है, लेकिन successful patch को clean environment न समझें। तेज exploitation, persistent reverse SSH और reported credential abuse के संयोजन का अर्थ है कि exposed appliances को potential full compromise मानकर जांच की जानी चाहिए।