Предполагаем атакуващ, говорещ китайски език, е експлоатирал известни слабости в ownCloud и WordPress, за да събере чувствителна информация от филипински ядрен изследователски орган и компания за морско инженерство, която обслужва филипинските военноморски сили.
Проникването показва как неремонтирани системи с достъп до интернет могат да изложат на риск данни с национално значение за сигурността. Дейността излезе наяве, след като разследващите откриха отворен и достъпен сървър, съдържащ инструменти за атака, журнали за трансфер и откраднати файлове.
Съобщава се, че събраната информация включва записи, свързани с реактори, данни за служители, документи за планиране, криптирани хранилища на идентификационни данни и пълен архив на WordPress сайта на военноморски изпълнител.
Hunt.io идентифицира компрометирания сървър на 13 август и проследи скриптовете на него до атаки срещу двете филипински организации.
В доклад, споделен с Cyber Security News (CSN), Hunt.io посочва, че доказателствата сочат към киберпрестъпник, говорещ китайски език, въпреки че кампанията не се приписва на конкретна именувана група.
Очакваният мащаб е обезпокоителен. Възстановена инвентаризация споменава около 9 GB данни, взети от ядрената агенция, докато изследователите са успели директно да възстановят 176 файла (около 372 MB) в пет междинни папки. Разликата подсказва, че достъпният сървър показва само част от усилията за събиране на данни.
Хакери експлоатират уязвимости в ownCloud и WordPress
Достъпът до самостоятелно хостваната услуга ownCloud на ядрената агенция е осъществен чрез CVE-2023-49105 – уязвимост за заобикаляне на удостоверяването във функцията за предварително подписани връзки на платформата.
При засегнатите инсталации без конфигуриран ключ за подписване, атакуващите могат да създават одобрени WebDAV заявки за известни потребителски имена, без да предоставят парола.
Пет персонализирани Python скрипта са използвали тази слабост, за да изтеглят файлове профил по профил. Те също така са използвали WebDAV заявки за директории, за да откриват папки, след което са вмъквали кратки произволни паузи между изтеглянията.
Този премерен подход намалява вероятността голям и бърз трансфер веднага да се открои при рутинния мониторинг.
Извлечените материали включват бази данни за компоненти на активната зона на изследователския реактор, информация за инвентара на горивото, документи за радиационна безопасност, записи за инциденти, автобиографии на служители, записи за пътувания и финансови декларации.
Разследващите откриха също база данни KeePass, шифровани с AxCrypt файлове и PDF файл, съдържащ ключ за възстановяване на BitLocker – данни, които биха могли да подпомогнат последващи опити за достъп.
Злонамереният субект е сортирал откраднатите файлове в папки, етикетирани на опростен китайски, включително категории за финанси, радиационна безопасност, отчетност на ядрени материали и ИТ планиране.
Подобни съобщения за рисковете от експлоатация на ownCloud показаха защо изложените съвместни системи изискват бързо отстраняване на уязвимости и внимателна хигиена на идентификационните данни.
Пробивът в WordPress разширява достъпа
Второто проникване е засегнало филипинска компания за морско инженерство и корабостроене, свързана с военноморските служби.
Атакуващите са използвали CVE-2024-28000 в плъгина LiteSpeed Cache (слабост, засягаща версии преди 6.4), за да създадат нов администраторски акаунт чрез WordPress REST API, след като са извлекли защитния хеш на плъгина.
Журналите показват, че процесът на експлоатация е работил в продължение на почти три часа и 45 минути, преди да намери работеща стойност и да създаде акаунта.
Атакуващите също така са се насочили към XML-RPC интерфейса на сайта с опити за нагаждане на пароли срещу администраторския акаунт, записвайки успешна двойка идентификационни данни в отделен изходен файл.
Те са подготвили три архива с общ размер 195 MB: пълната инсталация на WordPress, дъмпинг на базата данни и медийната библиотека.
Подобен улов може да разкрие хешове на пароли, настройки на плъгини и тайни на сайта, докато компрометираният администраторски акаунт дава на нападателя лесен начин да се върне.
Изследователите отделно са открили активно компрометиране в стил „EtherHiding“ на същия WordPress сайт, но заявяват, че доказателствата не го свързват с този конкретен киберпрестъпник.
То е използвало фалшива страница за проверка за доставка на злонамерен код и service worker за поддържане на присъствие, което подчертава как един компрометиран сайт може да бъде хост на повече от една заплаха.
Организациите, използващи ownCloud, трябва да надстроят до версия 10.13.3 или по-нова, да инсталират корекции за сигурност от производителя и да зададат силен ключ за подписване.
Администраторите на WordPress трябва да обновят LiteSpeed Cache до версия 6.4 или по-нова, да деактивират или ограничат XML-RPC, когато не е необходим, да използват уникални пароли и многофакторна автентификация, както и да преглеждат списъка с администраторски акаунти.
Екипите трябва също така да следят за необичайни WebDAV PROPFIND заявки в множество акаунти – модел на дейност, който е подходящ за откриване на текущи кампании за атаки срещу ownCloud.