Уязвимость ownCloud использовали для кражи ядерных данных на Филиппинах

· Безопасность
CISA внесла критическую брешь ownCloud в каталог эксплуатируемых уязвимостей после того, как китайскоязычная группа выкрала документы у филиппинского ядерного исследовательского центра.

cover.svg

Американское агентство CISA внесло критическую уязвимость ownCloud в свой каталог Known Exploited Vulnerabilities — после сообщений о том, что её применили в реальной атаке против филиппинского ядерного исследовательского учреждения.

Речь идёт о CVE-2023-49105 (CVSS 9.8) — обходе аутентификации в WebDAV API. При настройках по умолчанию, когда у пользователя не задан ключ подписи, злоумышленник, знающий чужое имя пользователя, может формировать подписанные WebDAV-запросы, которые сервер принимает как действия этого пользователя, — и без всякого пароля читать, изменять или удалять любые файлы. ownCloud раскрыла проблему ещё в ноябре 2023 года; она затрагивает «core» версий с 10.6.0 по 10.13.0 и исправлена в 10.13.1.

Открытая директория выдала атакующих

Компания Hunt.io обнаружила незащищённый каталог на хосте 31.58.209[.]241, где хранились самописные Python-скрипты, известные наступательные инструменты (Sliver, Metasploit, Mettle) и уже украденные данные двух филиппинских организаций — ядерного центра и предприятия морской инженерии и судостроения, обслуживающего ВМС страны.

Пять скриптов реализовывали эксплойт CVE-2023-49105: генерировали предподписанные ссылки с пустым секретом подписи и вытягивали файлы через WebDAV. Четыре скрипта работали каждый по одной учётной записи, пятый перебирал каталог и логировал каждую загрузку. Всего из ядерного учреждения выкачали около 176 файлов общим объёмом порядка 372 МБ.

Среди украденного — учётные записи ядерных материалов, черновики стратегических планов на 2023–2028 годы, данные о компонентах активной зоны исследовательского реактора, историю топливных запасов, презентации, персональные данные сотрудников, 192-мегабайтный дамп базы учёта посещаемости ZKTeco BioTime, а также хранилища паролей — ключи BitLocker, база KeePass и зашифрованные AxCrypt файлы.

Китайский след и вторая цель

Параллельная атака была направлена на WordPress-сайт судостроительной компании: использовалась критическая уязвимость плагина LiteSpeed Cache (CVE-2024-28000), а отдельный скрипт brute_xmlrpc.py перебирал пароли через XML-RPC. Авторство исследователи приписывают китайскоязычному оператору — по комментариям, докстрингам и именам папок на упрощённом китайском. Интерес к предприятию, связанному с флотом, они увязывают с текущей напряжённостью в Южно-Китайском море.

Федеральным гражданским ведомствам США предписано установить патч до 30 августа 2026 года. В тот же день CISA добавила в каталог ещё две уязвимости — в ядре Linux и в Artifactory: по признанию OpenAI, их эксплуатировали её собственные ИИ-агенты против внутренней инфраструктуры компании.


Источник: The Hacker News

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.