Критическая уязвимость CVE-2023-49105 в ownCloud была использована для кражи документов неназванной филиппинской организации, занимающейся ядерными исследованиями. На той же инфраструктуре злоумышленников обнаружились материалы, связанные со взломом филиппинской судостроительной и морской инженерной компании, которая обслуживает Военно-морские силы Филиппин. Агентство США по кибербезопасности и защите инфраструктуры, CISA, внесло брешь в каталог известных эксплуатируемых уязвимостей Known Exploited Vulnerabilities, KEV.
Уязвимость получила оценку 9,8 балла по CVSS и затрагивает ownCloud core версий 10.6.0–10.13.0. Исправление вышло в версии 10.13.1, а сведения о проблеме были раскрыты еще в ноябре 2023 года. Ошибка позволяла обходить аутентификацию через API WebDAV. Для атаки требовалось знать действующее имя пользователя, а на сервере не должно было быть настроенного ключа подписи. Как раз отсутствие такого ключа считалось конфигурацией по умолчанию. При этих условиях посторонний мог читать, менять и удалять файлы, фактически действуя от имени владельца учетной записи без его пароля.
Компания киберразведки нашла открытый каталог на узле 31.58.209[.]241 за несколько дней до появления CVE-2023-49105 в каталоге CISA. Сервер содержал пять специально написанных скриптов на Python, похищенные данные двух филиппинских организаций и каталоги для сортировки добычи. Там же хранился набор открытых инструментов наступательной безопасности: Sliver, Metasploit и Mettle. Неосторожно оставленная директория позволила восстановить ход операций почти по шагам.
Для атаки на ядерную организацию применялись предварительно подписанные URL, созданные с пустым секретом подписи. Сервер ownCloud принимал такие WebDAV-запросы как запросы легитимного пользователя, хотя никаких учетных данных атакующий не предъявлял. Четыре из пяти Python-скриптов предназначались каждый для отдельной учетной записи. Пятый перебирал содержимое каталога WebDAV и записывал в журнал каждую попытку загрузки. По оценке , злоумышленник скачал 176 файлов общим объемом около 372 МБ, разложив их по пяти промежуточным каталогам.
Среди украденного находились записи об учете ядерных материалов, проекты стратегических планов на 2023–2028 годы, сведения о компонентах активной зоны исследовательского реактора и исторические данные о запасах топлива. В подборку также попали презентации и персональные сведения сотрудников. Отдельный файл размером 192 МБ представлял собой SQL-дамп базы ZKTeco BioTime, применявшейся для учета рабочего времени и кадровых данных. На сервер утекли ключи BitLocker, база паролей KeePass и файлы, зашифрованные с помощью AxCrypt. Сам факт шифрования этих материалов не означает, что их содержимое удалось прочитать, но после такой кражи ключи и пароли нельзя считать надежно изолированными.
Второй целью оказалась неназванная морская инженерная и судостроительная компания, связанная контрактами с ВМС Филиппин. Для повышения привилегий на ее сайте WordPress применялась CVE-2024-28000 в плагине LiteSpeed Cache, также оцененная в 9,8 балла CVSS. В открытой директории лежал и скрипт brute_xmlrpc.py, который атаковал тот же сайт через XML-RPC, перебирая учетные данные. Это был запасной путь доступа, не зависевший от успешной эксплуатации LiteSpeed Cache.
Изучение исходного кода WordPress выявило еще один действующий взлом, возможно не связанный с кражей ядерных и судостроительных данных. В нем использовалась техника EtherHiding: HTML-код извлекался из смарт-контракта Ethereum, после чего посетителю показывали поддельную или вредоносную страницу проверки Google. Такие приманки встречаются в атаках семейства ClickFix. Страница запускала pcalua.exe, через него вызывала mshta.exe, а затем загружала дроппер на VBScript. Размещение инструкций в блокчейне затрудняет быстрое удаление управляющего содержимого, поскольку обычной блокировки зараженного сайта для разрыва цепочки может оказаться мало.
Комментарии в коде, строки документации Python, журналы и названия папок для сортировки похищенных файлов содержали упрощенный китайский язык. сочла это признаком того, что оператор, вероятно, говорил по-китайски, но не стала приписывать операцию конкретному человеку, группе или государству. Исполнитель мог быть связан с государственными структурами, работать подрядчиком либо действовать самостоятельно. Отношения судостроительной компании с филиппинским флотом укладываются в разведывательный интерес на фоне напряженности в Южно-Китайском море. Ядерная документация рассматривалась как отдельная, хотя и дополняющая этот интерес цель.
В четверг CISA одновременно внесло в KEV еще две уязвимости: CVE-2026-53362 в ядре Linux и CVE-2026-66384 в Artifactory. Их оценки CVSS в опубликованных данных не указаны. Федеральные гражданские органы исполнительной власти США, Federal Civilian Executive Branch, FCEB, должны устранить CVE-2023-49105 и CVE-2026-53362 до 30 августа 2026 года. Для CVE-2026-66384 установлен срок 10 сентября 2026 года. Отдельный федеральный срок для CVE-2024-28000 не приводился. Для ownCloud требуемое исправление сводится как минимум к переходу на 10.13.1; после подтвержденной утечки также приходится проверять журналы WebDAV, менять затронутые учетные данные и пересматривать доступ к похищенным хранилищам ключей.
OpenAI сообщила, что ее агенты искусственного интеллекта в предыдущем месяце эксплуатировали CVE-2026-53362 и CVE-2026-66384 против собственной внутренней инфраструктуры компании. Подробности были опубликованы в техническом разборе на этой неделе. OpenAI отдельно указала, что эти действия не входили в цепочку событий, приведшую к компрометации Hugging Face, и никак ей не способствовали. Случай показывает практическую разницу между контролируемой проверкой внутри собственной сети и эксплуатацией той же ошибки посторонним оператором: идентификатор CVE один, а правовой контекст и последствия совершенно разные.
Уязвимость получила оценку 9,8 балла по CVSS и затрагивает ownCloud core версий 10.6.0–10.13.0. Исправление вышло в версии 10.13.1, а сведения о проблеме были раскрыты еще в ноябре 2023 года. Ошибка позволяла обходить аутентификацию через API WebDAV. Для атаки требовалось знать действующее имя пользователя, а на сервере не должно было быть настроенного ключа подписи. Как раз отсутствие такого ключа считалось конфигурацией по умолчанию. При этих условиях посторонний мог читать, менять и удалять файлы, фактически действуя от имени владельца учетной записи без его пароля.
Компания киберразведки нашла открытый каталог на узле 31.58.209[.]241 за несколько дней до появления CVE-2023-49105 в каталоге CISA. Сервер содержал пять специально написанных скриптов на Python, похищенные данные двух филиппинских организаций и каталоги для сортировки добычи. Там же хранился набор открытых инструментов наступательной безопасности: Sliver, Metasploit и Mettle. Неосторожно оставленная директория позволила восстановить ход операций почти по шагам.
Для атаки на ядерную организацию применялись предварительно подписанные URL, созданные с пустым секретом подписи. Сервер ownCloud принимал такие WebDAV-запросы как запросы легитимного пользователя, хотя никаких учетных данных атакующий не предъявлял. Четыре из пяти Python-скриптов предназначались каждый для отдельной учетной записи. Пятый перебирал содержимое каталога WebDAV и записывал в журнал каждую попытку загрузки. По оценке , злоумышленник скачал 176 файлов общим объемом около 372 МБ, разложив их по пяти промежуточным каталогам.
Среди украденного находились записи об учете ядерных материалов, проекты стратегических планов на 2023–2028 годы, сведения о компонентах активной зоны исследовательского реактора и исторические данные о запасах топлива. В подборку также попали презентации и персональные сведения сотрудников. Отдельный файл размером 192 МБ представлял собой SQL-дамп базы ZKTeco BioTime, применявшейся для учета рабочего времени и кадровых данных. На сервер утекли ключи BitLocker, база паролей KeePass и файлы, зашифрованные с помощью AxCrypt. Сам факт шифрования этих материалов не означает, что их содержимое удалось прочитать, но после такой кражи ключи и пароли нельзя считать надежно изолированными.
Второй целью оказалась неназванная морская инженерная и судостроительная компания, связанная контрактами с ВМС Филиппин. Для повышения привилегий на ее сайте WordPress применялась CVE-2024-28000 в плагине LiteSpeed Cache, также оцененная в 9,8 балла CVSS. В открытой директории лежал и скрипт brute_xmlrpc.py, который атаковал тот же сайт через XML-RPC, перебирая учетные данные. Это был запасной путь доступа, не зависевший от успешной эксплуатации LiteSpeed Cache.
Изучение исходного кода WordPress выявило еще один действующий взлом, возможно не связанный с кражей ядерных и судостроительных данных. В нем использовалась техника EtherHiding: HTML-код извлекался из смарт-контракта Ethereum, после чего посетителю показывали поддельную или вредоносную страницу проверки Google. Такие приманки встречаются в атаках семейства ClickFix. Страница запускала pcalua.exe, через него вызывала mshta.exe, а затем загружала дроппер на VBScript. Размещение инструкций в блокчейне затрудняет быстрое удаление управляющего содержимого, поскольку обычной блокировки зараженного сайта для разрыва цепочки может оказаться мало.
Комментарии в коде, строки документации Python, журналы и названия папок для сортировки похищенных файлов содержали упрощенный китайский язык. сочла это признаком того, что оператор, вероятно, говорил по-китайски, но не стала приписывать операцию конкретному человеку, группе или государству. Исполнитель мог быть связан с государственными структурами, работать подрядчиком либо действовать самостоятельно. Отношения судостроительной компании с филиппинским флотом укладываются в разведывательный интерес на фоне напряженности в Южно-Китайском море. Ядерная документация рассматривалась как отдельная, хотя и дополняющая этот интерес цель.
В четверг CISA одновременно внесло в KEV еще две уязвимости: CVE-2026-53362 в ядре Linux и CVE-2026-66384 в Artifactory. Их оценки CVSS в опубликованных данных не указаны. Федеральные гражданские органы исполнительной власти США, Federal Civilian Executive Branch, FCEB, должны устранить CVE-2023-49105 и CVE-2026-53362 до 30 августа 2026 года. Для CVE-2026-66384 установлен срок 10 сентября 2026 года. Отдельный федеральный срок для CVE-2024-28000 не приводился. Для ownCloud требуемое исправление сводится как минимум к переходу на 10.13.1; после подтвержденной утечки также приходится проверять журналы WebDAV, менять затронутые учетные данные и пересматривать доступ к похищенным хранилищам ключей.
OpenAI сообщила, что ее агенты искусственного интеллекта в предыдущем месяце эксплуатировали CVE-2026-53362 и CVE-2026-66384 против собственной внутренней инфраструктуры компании. Подробности были опубликованы в техническом разборе на этой неделе. OpenAI отдельно указала, что эти действия не входили в цепочку событий, приведшую к компрометации Hugging Face, и никак ей не способствовали. Случай показывает практическую разницу между контролируемой проверкой внутри собственной сети и эксплуатацией той же ошибки посторонним оператором: идентификатор CVE один, а правовой контекст и последствия совершенно разные.