В результате атаки с эксплуатацией уязвимости в ownCloud кибершпионы похитили 176 файлов с ядерными данными филиппинского исследовательского института. Об инциденте сообщили исследователи Hunt.io; после этого CISA добавила уязвимость в свой каталог известных эксплуатируемых уязвимостей.
Обзор уязвимости ownCloud
Уязвимость, получившая номер CVE-2023-49105 и оценку 9.8 по шкале CVSS, позволяет злоумышленникам обойти аутентификацию WebDAV API, если им известно имя пользователя жертвы и для аккаунта не настроен signing-key. Это даёт возможность получить доступ, изменять или удалять файлы без ввода пароля.
Проблема была выявлена разработчиками ownCloud в ноябре 2023 года и затрагивает версии ядра с 10.6.0 по 10.13.0. Патч был выпущен в версии 10.13.1, однако до этого злоумышленники успели нанести значительный ущерб.
Масштабы утечки и последствия
Специалисты компании Hunt.io обнаружили открытую директорию на сервере, где злоумышленники разместили свои скрипты для атак. Исследователи восстановили 176 файлов общим объёмом 372 МБ, а найденный на сервере CSV-файл указывал, что всего злоумышленники могли вывести около 9 ГБ данных. Среди материалов находились учётные данные по ядерным материалам, стратегические планы до 2028 года, базы данных сотрудников и ключи BitLocker.
Атака ставит под угрозу безопасность как государственных, так и частных организаций, работающих с критической инфраструктурой. Владельцам систем ownCloud следует незамедлительно обновить свои версии ПО и провести аудит безопасности своих данных, чтобы избежать подобных инцидентов в будущем.