Lỗ hổng ownCloud bị khai thác để đánh cắp dữ liệu hạt nhân tại Philippines
CISA vừa đưa lỗ hổng nghiêm trọng trên ownCloud vào danh mục KEV sau khi phát hiện nhóm tin tặc sử dụng nó để tấn công một cơ quan nghiên cứu hạt nhân tại...
Cơ quan An ninh Cơ sở hạ tầng và An ninh mạng Hoa Kỳ (CISA) vừa chính thức đưa một lỗ hổng bảo mật nghiêm trọng trên ownCloud vào danh mục Các lỗ hổng đã bị khai thác (Known Exploited Vulnerabilities – KEV). Động thái này diễn ra sau khi có báo cáo về việc một nhóm tin tặc sử dụng tiếng Trung đã tận dụng lỗ hổng này để tấn công một cơ quan nghiên cứu hạt nhân tại Philippines.
Table Of Content
Chi tiết về lỗ hổng CVE-2023-49105
Lỗ hổng được định danh là CVE-2023-49105 (điểm CVSS 9.8) là một lỗi authentication bypass trong WebDAV API. Lỗ hổng này cho phép kẻ tấn công truy cập, sửa đổi hoặc xóa tệp tin mà không cần xác thực, miễn là chúng biết tên người dùng (username) của nạn nhân và hệ thống không được cấu hình khóa ký (signing-key) – vốn là cấu hình mặc định của phần mềm.
Vấn đề này đã được ownCloud công bố từ tháng 11/2023, ảnh hưởng đến các phiên bản “core” từ 10.6.0 đến 10.13.0 và đã được khắc phục trong phiên bản 10.13.1.
Chiến dịch tấn công nhắm vào Philippines
Theo báo cáo từ Hunt.io, các nhà nghiên cứu đã phát hiện một thư mục mở trên máy chủ của kẻ tấn công chứa nhiều công cụ offensive security như Sliver, Metasploit và Mettle. Các tập lệnh Python được tìm thấy cho thấy kẻ tấn công đã thực hiện khai thác CVE-2023-49105 để truy xuất tệp tin trái phép qua WebDAV.
Dữ liệu bị đánh cắp bao gồm:
- Hồ sơ tài khoản vật liệu hạt nhân.
- Các kế hoạch chiến lược giai đoạn 2023-2028.
- Thông tin về linh kiện lò phản ứng nghiên cứu và tồn kho nhiên liệu lịch sử.
- Thông tin cá nhân của nhân viên và dữ liệu chấm công.
- Các tệp tin nhạy cảm như khóa BitLocker, cơ sở dữ liệu KeePass và các tệp được mã hóa bằng AxCrypt.
Ngoài ownCloud, nhóm tin tặc này còn được cho là đã khai thác một lỗ hổng nghiêm trọng trong plugin LiteSpeed Cache cho WordPress (CVE-2024-28000) để chiếm quyền truy cập vào hệ thống của một công ty kỹ thuật hàng hải khác tại Philippines, vốn có mối liên hệ với Hải quân nước này.
Khuyến nghị
Dựa trên các bằng chứng về việc khai thác tích cực, CISA yêu cầu các cơ quan thuộc nhánh hành pháp dân sự liên bang (FCEB) phải áp dụng các bản patch cần thiết trước ngày 30/08/2026. Các tổ chức đang sử dụng ownCloud phiên bản cũ được khuyến cáo cập nhật lên phiên bản mới nhất ngay lập tức để ngăn chặn các cuộc tấn công tương tự.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.