Kihasznált atomkutatóintézet és hajóépítő

Editors' Pick

A Hunt.io egy nyitva hagyott támadói szerveren két Fülöp-szigeteki szervezet kompromittálásának eszközeit, naplóit és ellopott adatait találta meg. Az egyik célpont egy nukleáris kutatóintézet volt, ahol a CVE-2023-49105 ownCloud-hitelesítésmegkerülést használták, üres signing secret mellett a támadó ismert felhasználónevekkel hitelesítés nélkül generálhatott elfogadott WebDAV-kéréseket. Öt egyedi Python-script lassított, véletlenszerű időközű letöltésekkel gyűjtött nukleárisanyag-nyilvántartásokat, reaktorkomponens-adatokat, személyes információkat, BitLocker-kulcsokat, KeePass- és AxCrypt-állományokat. A nyomok mintegy 9 GB korábbi exfiltrációra is utalnak. 

A második áldozat egy, a Fülöp-szigeteki haditengerészetnek is dolgozó hajóépítő és tengerészeti vállalat volt. WordPress-oldalán a LiteSpeed Cache CVE-2024-28000 hibájával adminisztrátori fiókot hoztak létre, miközben az XML-RPC interfészen rockyou.txt alapú brute force is sikeres volt, végül a teljes webhelyet és adatbázisát exfiltrálták. A szerveren Sliver, Metasploit és Mettle is megtalálható volt. A kínai nyelvű kódkommentek, naplók és célzottan rendszerezett adatok kínaiul beszélő operátorra utalnak, de a Hunt.io nem köti ismert APT-csoporthoz, közepes bizonyossággal célzott hírszerzési adatgyűjtésnek értékeli a műveletet. 

FORRÁS