Американската Агенция за киберсигурност и инфраструктурна сигурност (CISA) добави критична уязвимост в сигурността, засягаща ownCloud, към своя каталог с известни експлоатирани уязвимости (KEV). Това се случи след доклади, че китайскоговорещ атакуващ е използвал уязвимостта като оръжие срещу ядрен изследователски орган във Филипините.
Уязвимостта, проследявана като CVE-2023-49105 (оценка по CVSS: 9.8), представлява случай на заобикаляне на удостоверяването на WebDAV API. Тя позволява на атакуващ да получи достъп до, да промени или да изтрие всеки файл без идентификация, при условие че потребителското име на жертвата е известно и жертвата няма конфигуриран подписващ ключ (което е конфигурацията по подразбиране).
Разкрита от ownCloud през ноември 2023 г., уязвимостта засяга „core“ версии от 10.6.0 до 10.13.0. Проблемът е отстранен във версия 10.13.1.
Добавянето на уязвимостта към каталога KEV от страна на CISA идва няколко дни след като Hunt.io съобщи, че е идентифицирала отворена директория на хост с адрес „31.58.209[.]241“. Там са били разположени персонализирани Python скриптове, инструменти за офанзивна сигурност с отворен код като Sliver, Metasploit и Mettle, както и източени данни от две филипински организации – ядрен изследователски орган и корабостроителна компания за морско инженерство, предоставяща услуги на филипинския флот.
„Скриптовете са били насочени към инстанция на ownCloud, управлявана от ядрен изследователски орган, като са използвани предварително подписани URL адреси, генерирани с празна тайна за подписване. Това е позволило неавторизирано изтегляне на файлове през WebDAV“, посочват от Hunt.io.
При отделно проникване е експлоатиран WordPress сайт, управляван от корабостроителната компания. Компанията за разузнаване на заплахите приписва атаките на китайскоговорещ злонамерен субект поради наличието на опростен китайски език в коментарите на изходния код, документацията, лог файловете и папките, използвани за сортиране на откраднатите данни.
Установено е, че пет персонализирани Python скрипта в компрометираната директория експлоатират CVE-2023-49105. Те позволяват на атакуващ, който разполага с валидни потребителски имена за дадена ownCloud инстанция, да получи неоторизиран достъп, без да е необходимо да предоставя самите пароли.
От петте скрипта четири са насочени към отделни акаунти, докато петият съдържа стъпки за изброяване на WebDAV директорията и записване на всеки опит за изтегляне. Като цяло се оценява, че киберпрестъпникът е изтеглил 176 файла с общ размер около 372 MB от ядрената агенция.
Това включва отчети за ядрени материали, проекти за стратегически планове за периода 2023–2028 г., компоненти на ядрото на изследователски реактори, исторически инвентаризации на гориво, презентационни материали, лична информация на служители, 192 MB SQL архив на база данни за присъствие на персонала ZKTeco BioTime и хранилища с идентификационни данни, включително BitLocker ключове, KeePass база данни и файлове, шифровани с AxCrypt.
Успоредно с това атакуващият е експлоатирал и критична уязвимост в плъгина LiteSpeed Cache за WordPress (CVE-2024-28000, CVSS: 9.8) за получаване на администраторски достъп до WordPress сайта на другата филипинска компания. Отделно, Python скрипт („brute_xmlrpc.py“) е извършвал XML-RPC brute-force атака за нагаждане на идентификационни данни за същия сайт.
Допълнителен анализ на изходния код на WordPress разкрива активно компрометиране, което използва EtherHiding за извличане на HTML съдържание от смарт договор в Ethereum с цел показване на фалшива страница за проверка на Google (тип ClickFix). Тази измама стартира „pcalua.exe“, за да извика „mshta.exe“ и да изтегли VBScript програма за инсталиране на злонамерен код.
Поради активното експлоатиране на CVE-2023-49105, на федералните агенции на САЩ се препоръчва да инсталират корекциите за сигурност до 30 август 2026 г.
CISA също така добави още две уязвимости – в ядрото на Linux (CVE-2026-53362) и в Artifactory (CVE-2026-66384) – след като OpenAI разкри, че нейни агенти с изкуствен интелект са ги експлоатирали при насочване към собствената ѝ вътрешна инфраструктура миналия месец.