Ценные документы иногда утекают не из-за сложной цепочки уязвимостей, а из-за одной неверно настроенной функции. Hunt.io связала кражу данных филиппинской организации, занимающейся ядерными исследованиями, с эксплуатацией критической уязвимости CVE-2023-49105 в ownCloud. Среди похищенных файлов оказались сведения о ядерных материалах, реакторе, сотрудниках и ключах шифрования.
Следы операции специалисты Hunt.io обнаружили 13 августа на открытом сервере в Амстердаме. В каталоге лежали 1310 файлов в 86 папках, включая скрипты для эксплуатации уязвимостей, журналы выгрузки и похищенные данные. Пять папок, связанных с ядерной организацией, содержали 176 файлов объёмом около 372 МБ, однако отдельный CSV указывал примерно на 9 ГБ ранее выгруженной информации.
CVE-2023-49105 затрагивает ownCloud, если механизм предварительно подписанных ссылок работает без настроенного секретного ключа. В таком случае сервер проверяет подпись с пустым секретом. Зная имя существующей учётной записи, злоумышленник может сформировать поддельный WebDAV-запрос, который система примет как авторизованный, а затем получить доступ к файлам пользователя.
Найденные Python-скрипты как раз использовали такую схему против доступного из интернета сервера ownCloud . Четыре программы работали с отдельными учётными записями, ещё одна перебирала каталоги и находила файлы рекурсивно. Между запросами код делал случайные паузы примерно от 1,5 до 6 секунд, что снижало интенсивность трафика и могло помочь обойти простые пороговые правила обнаружения.
В похищенной выборке оказались базы по компонентам исследовательского реактора, архивы по ядерному топливу, документы по радиационной безопасности, списки допущенных пользователей, планы ИТ, резюме, паспортные данные и декларации. Hunt.io также связала операцию с компрометацией филиппинской судостроительной компании, работающей с ВМС страны, но не приписала кампанию конкретной группировке.
Hunt.io оценила операцию как целевой сбор разведданных со средней уверенностью, ссылаясь на выбор документов, китаеязычные комментарии и структуру выгрузки. Для снижения риска владельцам ownCloud рекомендуют обновиться до версии 10.13.3 или новее и задать стойкий секрет подписи. Также стоит проверить журналы WebDAV на необычные PROPFIND-запросы и обращения к файлам чужих учётных записей.