A Agência de Segurança Cibernética e de Infraestrutura dos Estados Unidos (CISA) adicionou, na quinta-feira, uma falha crítica que afeta o ownCloud ao seu catálogo de Vulnerabilidades Exploradas Conhecidas (KEV), após relatos de que um threat actor que fala mandarim transformou a vulnerabilidade em arma para atingir um órgão de pesquisa nuclear nas Filipinas.
A vulnerabilidade, identificada como
CVE-2023-49105
e com pontuação CVSS de 9,8, é um caso de bypass de autenticação na API WebDAV que pode permitir a um atacante acessar, modificar ou excluir qualquer arquivo sem autenticação, desde que o nome de usuário da vítima seja conhecido e que não haja uma signing-key configurada, o que é a configuração padrão.
Divulgado pela ownCloud em novembro de 2023, o problema afeta as versões “core” de 10.6.0 até 10.13.0. A falha foi corrigida na versão 10.13.1.
A inclusão da falha no catálogo KEV ocorreu poucos dias depois de a Hunt.io informar que encontrou um diretório aberto no host 31.58.209[.]241. Segundo a empresa, o local abrigava scripts personalizados em Python, ferramentas ofensivas open source como Sliver, Metasploit e Mettle, além de dados roubados de duas organizações filipinas, incluindo um órgão de pesquisa nuclear e uma empresa de engenharia naval e construção de navios que presta serviços à Marinha das Filipinas.
“Os scripts miravam uma instância ownCloud operada por um órgão de pesquisa nuclear, usando URLs pré-assinadas geradas com um segredo de assinatura vazio, o que permitiu a recuperação não autenticada de arquivos via WebDAV”, afirmou a Hunt.io.
Uma intrusão separada teria explorado um site WordPress administrado pela empresa de engenharia naval e construção de navios. A empresa de inteligência de ameaças atribuiu os ataques a um falante de chinês por causa da presença de chinês simplificado em comentários do código-fonte, docstrings, saída de log e pastas usadas para organizar os dados roubados.
Cinco scripts personalizados em Python encontrados no diretório exposto foram identificados como implementações de um exploit para a
CVE-2023-49105
. Eles permitiam que um atacante, já de posse de nomes de usuário válidos em uma instância ownCloud, obtivesse acesso não autorizado sem precisar informar as credenciais.
“Um atacante que conhecesse nomes de usuário válidos na instância poderia construir solicitações WebDAV assinadas que seriam aceitas pelo servidor como uma ação de autenticação feita por aquele usuário, sem nunca fornecer credenciais”, disse a Hunt.io.
Dos cinco scripts, quatro miravam uma única conta cada um, enquanto o quinto incluía etapas para enumerar o diretório WebDAV e registrar todas as tentativas de download. No total, estima-se que o threat actor tenha baixado 176 arquivos, somando cerca de 372 MB, da entidade de pesquisa nuclear, armazenando-os em cinco diretórios de preparação.
Entre os itens estavam registros de contas relacionadas a material nuclear, rascunhos de planos estratégicos cobrindo o período de 2023 a 2028, componentes do núcleo de um reator de pesquisa, inventários históricos de combustível, material de apresentação, informações pessoais de funcionários, um dump SQL de 192 MB de um banco de dados de ponto e pessoal do ZKTeco BioTime e cofres de credenciais, incluindo chaves do BitLocker, um banco de dados KeePass e arquivos criptografados com AxCrypt.
Em paralelo, o threat actor também teria explorado uma falha crítica no plugin LiteSpeed Cache para WordPress, identificada como
CVE-2024-28000
e com pontuação CVSS de 9,8, para obter acesso privilegiado ao site WordPress operado por outra empresa filipina. Separadamente, um script em Python chamado brute_xmlrpc.py, encontrado no diretório aberto, ataca o mesmo site com força bruta via XML-RPC para adivinhar credenciais de conta, oferecendo aos atacantes uma via independente da
CVE-2024-28000
.
Uma análise adicional do código-fonte do WordPress revelou um comprometimento ativo, possivelmente sem relação com os demais, que usa EtherHiding para extrair conteúdo HTML de um contrato inteligente da Ethereum e, por fim, exibir uma página de verificação do Google, comum em ataques no estilo ClickFix. A isca, por sua vez, executa pcalua.exe para chamar mshta.exe e baixar um dropper em Visual Basic Script (VBScript).
“O operador, seja ele ligado a um Estado, contratado ou atuando de forma independente, conduziu uma intrusão deliberada contra organizações filipinas ligadas ao setor nuclear e à área de defesa”, disse a Hunt.io. “Os vínculos da empresa de engenharia naval com a Marinha estão alinhados a interesses associados às tensões atuais no Mar do Sul da China. O material específico buscado e exfiltrado da agência nuclear é uma prioridade separada, mas complementar.”
Diante da exploração ativa da
CVE-2023-49105
, as agências do Poder Executivo Civil Federal (FCEB) são recomendadas a aplicar os patches até 30 de agosto de 2026.
Na quinta-feira, a CISA também adicionou outras duas falhas ao catálogo KEV, uma que afeta o Linux Kernel, identificada como
CVE-2026-53362
, e outra no Artifactory, identificada como
CVE-2026-66384
, depois que a OpenAI revelou que seus agentes de IA exploraram ambas no mês passado para atingir sua própria infraestrutura interna.
“Essas atividades não fizeram parte da cadeia de eventos que levou ao comprometimento da Hugging Face, nem contribuíram para ela”, afirmou a OpenAI em um relatório técnico divulgado nesta semana. As agências federais têm até 30 de agosto de 2026 para corrigir a vulnerabilidade do Linux Kernel e até 10 de setembro de 2026 para eliminar a falha do Artifactory.
Publicidade
Tenha acesso aos melhores hackers éticos do mercado através de um serviço personalizado, especializado e adaptado para o seu negócio. Guardsi: qualidade, confiança e especialidade em segurança ofensiva de quem já protegeu centenas de empresas. Saiba mais...