
Alman olay müdahale şirketi QUIRSO GmbH, 14 Ağustos’ta VMware vCenter CVE-2026-59310 sömürüsünde 47 ülkede 361 tekil kurban IP’si saydı. İlk beş: Almanya 55, ABD 41, Türkiye 38, İran 26, Fransa 25. Firma, bazı adreslerin barındırma, bulut veya paylaşılmış altyapıya ait olduğunu, IP sayısının örgüt sayısı olarak okunmaması gerektiğini yazdı. İsimli Türk kurban örgüt yok.
Broadcom, 29 Temmuz’da VMSA-2026-0006 ile yama yayımladı. CVE-2026-59310, vCenter Syslog sunucusundaki dizin geçişi; ağa erişimi olan aktör rastgele kod çalıştırabilir. CVSS 9.8, geçici çözüm yok. CISA 18 Ağustos’ta KEV’e aldı: «Broadcom VMware vCenter contains a path traversal vulnerability which could allow a threat actor with network access to vCenter to execute arbitrary code.» Federal süre 21 Ağustos’tu.
QUIRSO, ilk etkilenen sistemlerin aktör altyapısına 3 Ağustos’ta — bültenden beş takvim günü sonra — bağlandığını yazdı. 4 Ağustos’ta 151 ek IP; 5 Ağustos’a kadar 361’in 343’ü görünmüş. The Hacker News 17 Ağustos’ta aynı raporu aktardı: orta güvende Çince konuşan / China-nexus aktör; ESXi’de Babuk türevi fidye, uzantı .babyk. QUIRSO, Babuk sızıntısından sonra bu ailenin yaygınlaştığını, uzantının tek başına atıf kanıtı olmadığını; isimli grup ve devlet yönlendirmesi için yeterli kanıt olmadığını yazıyor.
Teyit edilen: Broadcom bülteni, CISA KEV kaydı, QUIRSO’nun 361 IP / 47 ülke tablosu ve Türkiye 38. Teyit edilmeyen: isimli Türk örgüt, saldırganın resmi adı ve tüm IP’lerde fidye. Aynı ortamda CVE-2026-59309 (Directory Service kimlik doğrulama baypası) izlerini QUIRSO ayrı bir hat, belki farklı aktör, diye anlatıyor; 59310 zincirine bağlanmadı.
Kaynaklar
Sık sorulan sorular
Türkiye kaçıncı?
QUIRSO tablosunda 38 tekil IP ile üçüncü. Firma IP’nin örgüt olmadığını yazıyor. İsimli Türk kurban yok.
Kim sömürüyor?
QUIRSO orta güvende Çince konuşan, muhtemelen UTC+8 aktör diyor; isimli grup yok. The Hacker News 17 Ağustos’ta bunu aktardı. Devlet yönlendirmesi iddiası firmanın kendi sınırına takılıyor.
CISA ne yazdı?
18 Ağustos KEV. Path traversal; ağa erişimi olan aktör rastgele kod çalıştırabilir. Süre 21 Ağustos’tu. Fidye kullanımı Unknown.
CVE-2026-59309 aynı kampanya mı?
QUIRSO, bir vCenter’da 59309 izlerini ayrı hat ve belki farklı aktör diye yazıyor. 59310 zincirine bağlanmadı.
Fidye kanıtı nedir?
QUIRSO’nun vaka incelemesinde ESXi’de .babyk uzantılı Babuk türevi. Firma bunu tek başına atıf saymıyor. Tüm 361 IP’de fidye iddiası yok.

