Lỗ hổng ownCloud bị khai thác để đánh cắp dữ liệu hạt nhân tại Philippines
CISA vừa đưa lỗ hổng nghiêm trọng trên ownCloud vào danh mục Known Exploited Vulnerabilities sau khi phát hiện tin tặc lợi dụng để tấn công một cơ quan nghiên cứu hạt nhân tại...
Cơ quan An ninh Cơ sở hạ tầng và An ninh mạng Hoa Kỳ (CISA) mới đây đã bổ sung một lỗ hổng bảo mật nghiêm trọng trên ownCloud vào danh mục Known Exploited Vulnerabilities (KEV). Động thái này được đưa ra sau khi có báo cáo về việc một nhóm tin tặc sử dụng tiếng Trung đã khai thác lỗ hổng này để nhắm mục tiêu vào một cơ quan nghiên cứu hạt nhân tại Philippines.
Table Of Content
Chi tiết về lỗ hổng CVE-2023-49105
Lỗ hổng được định danh là CVE-2023-49105 (điểm CVSS: 9.8), liên quan đến việc bypass xác thực trong WebDAV API. Lỗ hổng này cho phép kẻ tấn công truy cập, sửa đổi hoặc xóa tệp tin mà không cần xác thực, miễn là chúng biết tên người dùng (username) của nạn nhân và hệ thống không được cấu hình khóa ký (signing-key) – vốn là cấu hình mặc định của phần mềm.
Vấn đề này đã được ownCloud công bố vào tháng 11/2023, ảnh hưởng đến các phiên bản “core” từ 10.6.0 đến 10.13.0 và đã được khắc phục trong phiên bản 10.13.1.
Chiến dịch gián điệp mạng nhắm vào Philippines
Theo phân tích từ Hunt.io, kẻ tấn công đã sử dụng các tập lệnh Python tùy chỉnh để thực thi exploit, cho phép truy xuất tệp tin trái phép qua WebDAV. Dữ liệu bị đánh cắp bao gồm hồ sơ vật liệu hạt nhân, kế hoạch chiến lược giai đoạn 2023-2028, thông tin nhân sự và các tệp tin nhạy cảm khác như khóa BitLocker, cơ sở dữ liệu KeePass.
Ngoài ownCloud, nhóm tin tặc này còn khai thác lỗ hổng nghiêm trọng trên plugin LiteSpeed Cache của WordPress (CVE-2024-28000) để chiếm quyền truy cập vào hệ thống của một công ty kỹ thuật hàng hải có liên kết với Hải quân Philippines. Các nhà nghiên cứu nhận định rằng chiến dịch này có dấu hiệu của hoạt động gián điệp mạng, với mục tiêu nhắm vào các tổ chức quốc phòng và năng lượng trong bối cảnh căng thẳng khu vực.
Khuyến nghị từ CISA
Trước tình trạng lỗ hổng CVE-2023-49105 đang bị khai thác tích cực, CISA yêu cầu các cơ quan thuộc nhánh hành pháp dân sự liên bang (FCEB) phải hoàn tất việc cập nhật patch trước ngày 30/8/2026. Bên cạnh đó, CISA cũng bổ sung các lỗ hổng liên quan đến Linux Kernel (CVE-2026-53362) và Artifactory (CVE-2026-66384) vào danh mục KEV sau khi OpenAI phát hiện các tác nhân AI nội bộ bị lợi dụng để tấn công hạ tầng của chính họ.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.