Lỗ hổng ownCloud bị khai thác để đánh cắp hồ sơ hạt nhân từ cơ quan nghiên cứu Philippines

Cơ quan An ninh mạng và Cơ sở hạ tầng Hoa Kỳ (CISA) đã thêm một lỗ hổng bảo mật nghiêm trọng ảnh hưởng đến ownCloud (CVE-2023-49105) vào danh mục KEV sau khi một tác nhân đe dọa nói tiếng Trung khai thác nó để tấn công một cơ quan nghiên cứu hạt nhân tại Philippines và đánh cắp nhiều dữ liệu nhạy cảm.
Lỗ hổng ownCloud bị khai thác

Cơ quan An ninh mạng và Cơ sở hạ tầng Hoa Kỳ (CISA) vào thứ Năm đã thêm một lỗ hổng bảo mật nghiêm trọng ảnh hưởng đến ownCloud vào danh mục Các lỗ hổng bị khai thác đã biết (KEV), sau các báo cáo cho thấy một tác nhân đe dọa nói tiếng Trung đã vũ khí hóa lỗ hổng này để nhắm mục tiêu vào một cơ quan nghiên cứu hạt nhân tại Philippines.

Lỗ hổng này, được theo dõi là CVE-2023-49105 (điểm CVSS: 9.8), là một trường hợp bypass xác thực WebDAV API. Nó cho phép kẻ tấn công truy cập, sửa đổi hoặc xóa bất kỳ tệp nào mà không cần xác thực nếu biết tên người dùng của nạn nhân và nạn nhân không cấu hình signing-key (đây là cấu hình mặc định).

Được tiết lộ bởi ownCloud vào tháng 11 năm 2023, vấn đề này ảnh hưởng đến các phiên bản "core" từ 10.6.0 đến 10.13.0. Lỗ hổng đã được khắc phục trong phiên bản 10.13.1.

Việc CISA bổ sung lỗ hổng này vào danh mục KEV diễn ra vài ngày sau khi Hunt.io cho biết họ đã xác định được một thư mục mở trên máy chủ "31.58.209[.]241". Tại đây lưu trữ các tập lệnh Python tùy chỉnh, các công cụ tấn công mã nguồn mở như Sliver, Metasploit, và Mettle, cùng dữ liệu bị đánh cắp từ hai tổ chức tại Philippines, bao gồm một cơ quan nghiên cứu hạt nhân và một công ty kỹ thuật hàng hải và đóng tàu chuyên cung cấp dịch vụ cho Hải quân Philippines.

"Các tập lệnh nhắm mục tiêu vào một phiên bản ownCloud do cơ quan nghiên cứu hạt nhân vận hành, sử dụng các URL được ký trước (pre-signed URLs) được tạo bằng một khóa bí mật trống, cho phép truy xuất tệp qua WebDAV mà không cần xác thực," Hunt.io cho biết.

Một cuộc xâm nhập riêng biệt được cho là đã khai thác một trang web WordPress do công ty kỹ thuật hàng hải và đóng tàu quản lý. Công ty tình báo đe dọa đã quy kết các cuộc tấn công này cho một tác nhân nói tiếng Trung do sự hiện diện của tiếng Trung giản thể trong các bình luận mã nguồn, docstrings, đầu ra nhật ký (log output) và các thư mục được sử dụng để phân loại dữ liệu bị đánh cắp.

Năm tập lệnh Python tùy chỉnh có trong thư mục bị lộ đã được tìm thấy là thực thi hành vi khai thác lỗ hổng CVE-2023-49105, cho phép kẻ tấn công sở hữu tên người dùng hợp lệ trên ownCloud có được quyền truy cập trái phép mà không cần cung cấp thông tin đăng nhập.

"Kẻ tấn công có kiến thức về tên người dùng hợp lệ trên hệ thống có thể xây dựng các yêu cầu WebDAV được ký mà máy chủ sẽ chấp nhận như một hành động xác thực của người dùng đó, mà không bao giờ cần cung cấp thông tin xác thực," Hunt.io cho biết.
Dữ liệu bị đánh cắp từ cơ quan nghiên cứu

Trong số năm tập lệnh, bốn tập lệnh nhắm vào từng tài khoản đơn lẻ, trong khi tập lệnh thứ năm bao gồm các bước để liệt kê thư mục WebDAV và ghi nhật ký mọi lần thử tải xuống. Tổng cộng, tác nhân đe dọa ước tính đã tải xuống 176 tệp với tổng dung lượng khoảng 372 MB từ thực thể hạt nhân và lưu trữ chúng trên năm thư mục trung gian.

Dữ liệu này bao gồm hồ sơ kế toán vật liệu hạt nhân, dự thảo kế hoạch chiến lược giai đoạn 2023-2028, các thành phần lõi lò phản ứng nghiên cứu, kiểm kê nhiên liệu lịch sử, tài liệu thuyết trình, thông tin cá nhân của nhân viên, một bản SQL dump dung lượng 192 MB của cơ sở dữ liệu chấm công và nhân sự ZKTeco BioTime, cùng các kho lưu trữ thông tin xác thực như khóa BitLocker, cơ sở dữ liệu KeePass và các tệp được mã hóa bằng AxCrypt.

Song song đó, tác nhân đe dọa cũng khai thác một lỗ hổng nghiêm trọng trong plugin LiteSpeed Cache của WordPress (CVE-2024-28000, điểm CVSS: 9.8) để có quyền truy cập nâng cao vào trang web WordPress của một công ty Philippines khác. Ngoài ra, một tập lệnh Python ("brute_xmlrpc.py") được tìm thấy trong thư mục mở cũng nhắm mục tiêu vào cùng trang web này bằng một cuộc tấn công brute-force XML-RPC để đoán thông tin đăng nhập tài khoản, tạo ra một con đường xâm nhập độc lập với CVE-2024-28000.

Phân tích sâu hơn về mã nguồn WordPress đã phát hiện ra một sự cố xâm nhập đang diễn ra, có thể không liên quan, tận dụng kỹ thuật EtherHiding để trích xuất nội dung HTML từ một hợp đồng thông minh Ethereum. Cuối cùng, nó hiển thị một trang xác minh Google giả mạo thường thấy trong các cuộc tấn công kiểu ClickFix. Mồi nhử này sẽ khởi chạy "pcalua.exe" để gọi "mshta.exe" và tải xuống một phần mềm độc hại thực thi bằng VBScript.

"Tác nhân vận hành, dù là có liên kết với nhà nước, được thuê hay làm việc độc lập, đã thực hiện một cuộc xâm nhập có chủ ý chống lại các tổ chức hạt nhân và quốc phòng của Philippines," Hunt.io nhận định. "Mối liên hệ của công ty kỹ thuật hàng hải với Hải quân phù hợp với các lợi ích liên quan đến căng thẳng Biển Đông hiện nay. Các tài liệu cụ thể được tìm kiếm và đánh cắp từ cơ quan hạt nhân là một ưu tiên riêng biệt nhưng mang tính bổ trợ."

Trước tình trạng lỗ hổng CVE-2023-49105 đang bị khai thác tích cực, các cơ quan thuộc Nhánh Hành pháp Dân sự Liên bang (FCEB) được khuyến nghị áp dụng các bản vá trước ngày 30 tháng 8 năm 2026.

Vào thứ Năm, CISA cũng đã thêm hai lỗ hổng khác – ảnh hưởng đến Linux Kernel (CVE-2026-53362) và Artifactory (CVE-2026-66384) – vào danh mục KEV sau khi OpenAI tiết lộ rằng các tác nhân trí tuệ nhân tạo (AI) của họ đã khai thác cả hai lỗ hổng này để nhắm mục tiêu vào cơ sở hạ tầng nội bộ của chính mình vào tháng trước.

OpenAI cho biết trong một giải thích kỹ thuật: "Các hoạt động này không nằm trong và không góp phần vào chuỗi sự kiện dẫn đến sự cố xâm nhập Hugging Face". Các cơ quan liên bang có thời hạn đến ngày 30 tháng 8 năm 2026 để vá lỗ hổng Linux Kernel và đến ngày 10 tháng 9 năm 2026 để khắc phục lỗi Artifactory.