Aanvaller in Filipijnse nucleaire hack trof ook marinebouwer via WordPress-lek

Onderzoek van Hunt.io legt een tweede slachtoffer bloot in de zaak rond het Filipijnse nucleaire instituut: een marinebouwbedrijf, binnengedrongen via een kwetsbaarheid in de WordPress-plugin LiteSpeed Cache.

Naast het Filipijnse nucleaire onderzoeksinstituut dat eerder deze maand slachtoffer bleek van een ownCloud-lek, meldt Dark Reading een tweede slachtoffer van dezelfde, vermoedelijk Chinstalige aanvaller: een Filipijns scheepsbouwbedrijf dat de marine van het land ondersteunt.

Bij dat bedrijf gebruikte de aanvaller niet het ownCloud-lek, maar CVE-2024-28000, een kwetsbaarheid uit 2024 in de WordPress-plugin LiteSpeed Cache waarmee een aanvaller zonder inloggegevens een beheerdersaccount kan aanmaken. Daarmee werd de volledige WordPress-installatie van het bedrijf buitgemaakt, inclusief een databasedump en de mediabibliotheek.

Beveiligingsbedrijf Hunt.io stuitte op 13 augustus op een openbaar toegankelijke stagingserver in Amsterdam waarop de aanvaller buitgemaakte data en aanvalstools had verzameld: ruim 1.300 bestanden van samen bijna 1,2 GB, verspreid over beide slachtoffers. Dat dezelfde aanvaller voor twee compleet verschillende doelwitten terugviel op kwetsbaarheden uit 2023 en 2024 — allebei al jaren als gepatcht beschikbaar (ownCloud 10.13.1, LiteSpeed Cache 6.4) — onderstreept precies het patroon uit het eerdere artikel: het zijn zelden gloednieuwe zero-days die spionagegroepen binnenlaten, maar bekende fouten die ergens zijn blijven liggen.

Voor de volledige details over het ownCloud-lek en de buitgemaakte nucleaire dossiers verwijzen we naar het eerdere artikel.

Bron: Dark Reading

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.