Naast het Filipijnse nucleaire onderzoeksinstituut dat eerder deze maand slachtoffer bleek van een ownCloud-lek, meldt Dark Reading een tweede slachtoffer van dezelfde, vermoedelijk Chinstalige aanvaller: een Filipijns scheepsbouwbedrijf dat de marine van het land ondersteunt.
Bij dat bedrijf gebruikte de aanvaller niet het ownCloud-lek, maar CVE-2024-28000, een kwetsbaarheid uit 2024 in de WordPress-plugin LiteSpeed Cache waarmee een aanvaller zonder inloggegevens een beheerdersaccount kan aanmaken. Daarmee werd de volledige WordPress-installatie van het bedrijf buitgemaakt, inclusief een databasedump en de mediabibliotheek.
Beveiligingsbedrijf Hunt.io stuitte op 13 augustus op een openbaar toegankelijke stagingserver in Amsterdam waarop de aanvaller buitgemaakte data en aanvalstools had verzameld: ruim 1.300 bestanden van samen bijna 1,2 GB, verspreid over beide slachtoffers. Dat dezelfde aanvaller voor twee compleet verschillende doelwitten terugviel op kwetsbaarheden uit 2023 en 2024 — allebei al jaren als gepatcht beschikbaar (ownCloud 10.13.1, LiteSpeed Cache 6.4) — onderstreept precies het patroon uit het eerdere artikel: het zijn zelden gloednieuwe zero-days die spionagegroepen binnenlaten, maar bekende fouten die ergens zijn blijven liggen.
Voor de volledige details over het ownCloud-lek en de buitgemaakte nucleaire dossiers verwijzen we naar het eerdere artikel.
Bron: Dark Reading
Blijf op de hoogte
Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.