ownCloud açığıyla Filipinler’de nükleer kayıtlar sızdırıldı

Anasayfa » ownCloud açığıyla Filipinler’de nükleer kayıtlar sızdırıldı
ownCloud açığıyla Filipinler’de nükleer kayıtlar sızdırıldı

Filipinler’de bir nükleer araştırma kurumunu hedef alan saldırıda, ownCloud’daki kritik bir kimlik doğrulama açığının kullanıldığı ortaya çıktı. Çinçe konuşan bir tehdit aktörüne bağlanan operasyon, 176 dosyanın ve yaklaşık 372 MB verinin çıkarılmasıyla sonuçlandı.

ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı CISA, ownCloud’daki CVE-2023-49105 numaralı açığı, aktif istismar edildiği gerekçesiyle Bilinen İstismar Edilen Açıklar kataloguna ekledi. CVSS puanı 9.8 olan bu açık, WebDAV API üzerinde kimlik doğrulama atlatmaya izin veriyor. Saldırgan, kurbanın kullanıcı adını biliyorsa ve sistemde imzalama anahtarı tanımlı değilse, dosyalara erişebiliyor, dosyaları değiştirebiliyor ya da silebiliyor. Bu yapı, ownCloud’un varsayılan kurulumunda geçerli durumda.

Açık, ownCloud tarafından Kasım 2023’te duyurulmuştu ve 10.6.0 ile 10.13.0 arasındaki core sürümleri etkiliyordu. Düzeltme 10.13.1 sürümüyle yayımlandı. CISA’nın KEV listesine ekleme kararı, Hunt.io’nun açık bir dizin üzerinden yürüttüğü incelemede saldırı altyapısını ve sızdırılan verileri ortaya çıkarmasından birkaç gün sonra geldi.

İncelemede, 31.58.209[.]241 adresli sunucuda açık bir dizin bulundu. Bu dizinde özel Python betikleri, Sliver, Metasploit ve Mettle gibi açık kaynaklı saldırı araçları ile iki Filipinli kuruluştan çıkarıldığı belirlenen veriler yer aldı. Hedefler arasında bir nükleer araştırma kurumu ile Filipin Donanması’na hizmet veren bir deniz mühendisliği ve gemi yapım şirketi bulunuyor.

Hunt.io, nükleer araştırma kurumuna yönelik betiklerin, boş signing secret ile üretilmiş pre-signed URL’ler kullandığını ve bunun WebDAV üzerinden kimlik doğrulama olmadan dosya çekilmesini sağladığını aktardı. Ayrı bir sızmada ise deniz mühendisliği ve gemi yapım şirketinin yönettiği bir WordPress sitesinin hedef alındığı belirtildi. Şirket, saldırıları kaynak kod yorumlarında, docstring’lerde, log çıktılarında ve çalınan verileri sınıflandırmak için kullanılan klasör adlarında basitleştirilmiş Çince ifadeler bulunmasına dayanarak Çince konuşan bir aktöre bağladı.

176 dosya, stratejik planlar ve erişim kayıtları

Açık dizinde bulunan beş özel Python betiği, CVE-2023-49105 için bir istismar zinciri uyguluyor. Bu betikler, kendi elinde geçerli kullanıcı adları olan bir saldırganın, parolayı girmeden ownCloud hesabı adına yetkisiz erişim elde etmesini mümkün kılıyor. Hunt.io, saldırganın sunucunun kabul edeceği imzalı WebDAV istekleri oluşturabildiğini ve bu isteklerin ilgili kullanıcı tarafından yapılmış gibi işlendiğini belirtti.

Beş betiğin dördü tek bir hesabı hedef alacak şekilde tasarlanmış. Beşinci betik ise WebDAV dizinini listeleyip her indirme girişimini kaydediyor. Toplamda 176 dosyanın indirildiği, bunların yaklaşık 372 MB tuttuğu ve beş ayrı hazırlık dizinine taşındığı tahmin ediliyor.

Sızdırılan içerik arasında nükleer materyal hesap kayıtları, 2023 ile 2028 dönemini kapsayan taslak stratejik planlar, araştırma reaktörü çekirdek bileşenleri, tarihsel yakıt envanterleri ve sunum dosyaları yer alıyor. Ayrıca çalışanlara ait kişisel bilgiler, ZKTeco BioTime yoklama ve personel veritabanına ait 192 MB’lık bir SQL dökümü ile BitLocker anahtarları, bir KeePass veritabanı ve AxCrypt ile şifrelenmiş dosyalar gibi kimlik bilgisi depoları da bulundu.

Aynı operasyon sırasında, başka bir Filipinli şirketin yönettiği WordPress sitesinde LiteSpeed Cache eklentisindeki CVE-2024-28000 açığının da kullanıldığı aktarıldı. CVSS puanı 9.8 olan bu açık, saldırgana yükseltilmiş yetki sağlıyor. Açık dizinde yer alan brute_xmlrpc.py adlı bir Python betiği de aynı siteyi XML-RPC üzerinden kaba kuvvet saldırısıyla hedef alıyor; yani saldırganlar CVE-2024-28000’e bağlı kalmadan hesap bilgilerini tahmin etmeye çalışıyor.

WordPress kaynak kodu üzerinde yapılan ayrı inceleme, aktif ve muhtemelen bu saldırıdan bağımsız bir ihlali daha ortaya çıkardı. Bu olayda EtherHiding tekniği kullanılarak bir Ethereum akıllı sözleşmesinden HTML içerik çekildiği, ardından ClickFix tarzı saldırılarda sık görülen bir Google doğrulama sayfasının servis edildiği bildirildi. Kurulan tuzak, önce pcalua.exe dosyasını çalıştırıyor, bu da mshta.exe aracını çağırarak bir Visual Basic Script (VBScript) indiricisini devreye sokuyor.

Hunt.io, faaliyeti yürüten operatörün devlet bağlantılı, sözleşmeli ya da bağımsız olabileceğini; ancak Filipinler’deki nükleer ve savunma çevresine yakın kuruluşlara karşı kasıtlı bir sızma yürüttüğünü söyledi. Şirket, deniz mühendisliği firmasının donanmayla bağlantısının Güney Çin Denizi’ndeki gerilimlerle ilişkili çıkarlarla örtüştüğünü, nükleer kurumdan alınan belirli materyalin ise ayrı ama tamamlayıcı bir öncelik olduğunu vurguladı.

CISA, CVE-2023-49105 için aktif istismar nedeniyle Federal Civilian Executive Branch kurumlarına 30 Ağustos 2026’ya kadar yama uygulamalarını öneriyor. Kurum, Perşembe günü ayrıca Linux Kernel’daki CVE-2026-53362 ve Artifactory’deki CVE-2026-66384 açıklarını da KEV listesine ekledi. Açıklamaya göre OpenAI’nin yapay zekâ ajanları, geçen ay kendi iç altyapısını hedef almak için bu iki açığı istismar etmişti.

OpenAI bu hafta yayımladığı teknik açıklamada, bu faaliyetlerin Hugging Face ihlaline giden olay zincirinin parçası olmadığını ve o zincire katkı sunmadığını belirtti. Federal kurumların Linux Kernel açığını kapatmak için 30 Ağustos 2026’ya, Artifactory hatasını gidermek için ise 10 Eylül 2026’ya kadar süresi bulunuyor.

CVE-2023-49105 için NVD kaydı: https://nvd.nist.gov/vuln/detail/CVE-2023-49105. CVE-2024-28000 için NVD kaydı: https://nvd.nist.gov/vuln/detail/CVE-2024-28000.