ownCloud-fout misbruikt om nucleaire gegevens van Filippijnse onderzoeksinstantie te stelen

De Amerikaanse Cybersecurity and Infrastructure Security Agency (CISA) heeft donderdag een kritieke beveiligingsfout die van invloed is op ownCloud toegevoegd aan zijn Known Exploited Vulnerabilities (KEV)-catalogus na berichten dat een Chinees sprekende dreigingsacteur de kwetsbaarheid heeft bewapend om zich te richten op een nucleair onderzoeksorgaan in de Filippijnen.

Het beveiligingslek, bijgehouden als CVE-2023-49105 (CVSS-score: 9,8), is een geval van WebDAV API-authenticatie-bypass waarmee een aanvaller elk bestand kan openen, wijzigen of verwijderen zonder authenticatie als de gebruikersnaam van het slachtoffer bekend is en het slachtoffer geen ondertekeningssleutel heeft geconfigureerd, wat de standaardconfiguratie is.

Het probleem werd in november 2023 bekendgemaakt door ownCloud en heeft gevolgen voor de “kernversies” van 10.6.0 tot en met 10.13.0. Het is opgelost in versie 10.13.1.

CISA’s toevoeging van de fout aan de KEV-catalogus komt een paar dagen nadat Hunt.io zei dat het een open directory op de host “31.58.209(.)241” had geïdentificeerd, die aangepaste Python-scripts, open-source offensieve beveiligingstools zoals Sliver, Metasploit en Mettle, en geëxfiltreerde gegevens van twee Filippijnse organisaties, waaronder een nucleair onderzoeksorgaan en een scheepsbouw- en scheepsbouwbedrijf dat diensten levert aan de Filippijnse marine, opvoerde.

“De scripts waren gericht op een ownCloud-instantie die werd beheerd door een nucleair onderzoeksorgaan, waarbij gebruik werd gemaakt van vooraf ondertekende URL’s die waren gegenereerd met een leeg ondertekeningsgeheim, waardoor het niet-geverifieerd ophalen van bestanden via WebDAV mogelijk was”, aldus Hunt.io.

Er wordt gezegd dat een afzonderlijke inbraak een WordPress-site heeft misbruikt die wordt beheerd door het waterbouw- en scheepsbouwbedrijf. Het bedrijf voor dreigingsinformatie schreef de aanvallen toe aan een Chinese spreker vanwege de aanwezigheid van vereenvoudigd Chinees in broncodecommentaar, docstrings, loguitvoer en mappen die worden gebruikt om gestolen gegevens te sorteren.

Er zijn vijf aangepaste Python-scripts aanwezig in de blootgestelde map die een exploit voor CVE-2023-49105 implementeren, waardoor een aanvaller die in het bezit is van geldige gebruikersnamen op een ownCloud-instantie ongeautoriseerde toegang kan verkrijgen zonder zelf de inloggegevens te hoeven opgeven.

“Een aanvaller met kennis van geldige gebruikersnamen op de instance zou ondertekende WebDAV-verzoeken kunnen construeren die door de server als authenticatieactie door die gebruiker zouden worden geaccepteerd, zonder ooit inloggegevens op te geven”, aldus Hunt.io.

Van de vijf scripts zijn er vier gericht op elk één account, terwijl het vijfde script stappen bevat om de WebDAV-directory op te sommen en elke downloadpoging te loggen. In totaal heeft de dreigingsactor naar schatting 176 bestanden van in totaal ongeveer 372 MB gedownload van de nucleaire onderzoeksentiteit en deze opgeslagen in vijf verzamelmappen.

Dit omvat accountgegevens van nucleair materiaal, concept-strategische plannen voor de periode 2023 tot en met 2028, kerncomponenten van onderzoeksreactoren, historische brandstofinventarissen en presentatiemateriaal, persoonlijke informatie van werknemers, een 192 MB SQL-dump van een aanwezigheids- en personeelsdatabase van ZKTeco BioTime, en opslag van inloggegevens, zoals BitLocker-sleutels, een KeePass-database en AxCrypt-gecodeerde bestanden.

Tegelijkertijd heeft de bedreigingsacteur ook misbruik gemaakt van een kritieke fout in de LiteSpeed ​​Cache-plug-in voor WordPress (CVE-2024-28000, CVSS-score: 9,8) om verhoogde toegang te verkrijgen tot de WordPress-site die wordt beheerd door een ander Filipijns bedrijf. Daarnaast richt een Python-script (“brute_xmlrpc.py”), geïdentificeerd in de open directory, zich op dezelfde site met een XML-RPC brute-force aanval om de accountgegevens te raden, waardoor de aanvallers een pad krijgen dat onafhankelijk is van CVE-2024-28000.

Verdere analyse van de WordPress-broncode heeft een actief, mogelijk niet-gerelateerd compromis aan het licht gebracht dat EtherHiding gebruikt om HTML-inhoud uit een slim contract van Ethereum te extraheren en uiteindelijk een Google-verificatiepagina weer te geven die gebruikelijk is bij aanvallen in ClickFix-stijl. De aantrekkingskracht lanceert op zijn beurt “pcalua.exe” om “mshta.exe” aan te roepen en een Visual Basic Script (VBScript) dropper te downloaden.

“De exploitant, of hij nu aangesloten is bij de staat, een contract heeft of onafhankelijk werkt, heeft opzettelijk inbreuk gepleegd op Filippijnse nucleaire en aan defensie gerelateerde organisaties”, aldus Hunt.io. “De banden van het scheepsbouwkundig bedrijf met de marine sluiten aan bij de belangen die verband houden met de huidige spanningen in de Zuid-Chinese Zee. Het specifieke materiaal dat wordt opgezocht en geëxfiltreerd uit het nucleaire agentschap is een afzonderlijke maar complementaire prioriteit.”

In het licht van de actieve exploitatie van CVE-2023-49105 wordt de agentschappen van de Federal Civilian Executive Branch (FCEB) aanbevolen om de patches vóór 30 augustus 2026 toe te passen.

Donderdag voegde CISA ook twee andere tekortkomingen – elk met gevolgen voor de Linux Kernel (CVE-2026-53362) en Artifactory (CVE-2026-66384) – toe aan de KEV-catalogus nadat OpenAI had onthuld dat zijn kunstmatige intelligentie (AI) agenten deze vorige maand allebei hadden uitgebuit om zich op zijn eigen interne infrastructuur te richten.

“Deze activiteiten maakten geen deel uit van en droegen niet bij aan de reeks gebeurtenissen die leidden tot het Hugging Face-compromis”, zei OpenAI in een technische uitleg die deze week werd vrijgegeven. Federale instanties hebben tot 30 augustus 2026 de tijd om de Linux Kernel-kwetsbaarheid te patchen en tot 10 september 2026 om de Artifactory-bug te dichten.

Thijs Van der Does