Қытайлық деп болжанған хакер Филиппиннің ядролық және әскери-теңіз нысандарын бұзды

Материал бірнеше дереккөз негізінде жасанды интеллектпен дайындалды — түпнұсқаларға сілтемелер төменде.
Қытай тілді деп болжанған шабуылдаушы Филиппиннің ядролық зерттеу орталығы мен Филиппин Әскери-теңіз күштерін қолдайтын теңіз инжиниринг компаниясын ownCloud және LiteSpeed Cache бағдарламаларындағы белгілі осалдықтарды пайдаланып бұзды. Шабуыл нәтижесінде ядролық реактор компоненттері, отын қоры және стратегиялық жоспарлар туралы дерекқорлар ашылды. Шабуылдаушының жеке басы жеңілдетілген қытай тіліндегі журналдарға қарамастан расталмады.
Негізгі фактілер
- Шабуылдаушы Филиппиннің ядролық зерттеу орталығының жүйелеріне қол жеткізу үшін CVE-2023-49105 осалдығын (ownCloud аутентификацияны айналып өту) пайдаланды.
- Филиппин Әскери-теңіз күштерін қолдайтын теңіз инжиниринг компаниясы CVE-2024-28000 — WordPress-тің LiteSpeed Cache плагиніндегі артықшылықты арттыру осалдығы арқылы бұзылды.
- Ұрланған деректерге ядролық реактор компоненттерінің дерекқорлары, отын қоры, радиациялық қауіпсіздік құжаттары, стратегиялық жоспарлар, АТ құжаттары және филиппиндік шенеуніктердің жеке ақпараты кірді.
- Hunt.io шабуыл сценарийлері, жеңілдетілген қытай тіліндегі журналдар және пайдаланушы Python сценарийлері бар ашық серверді тапты.
Басып кіру әдістері
Шабуылдаушы ядролық зерттеу орталығының жүйелеріне аутентификациясыз қол жеткізу үшін CVE-2023-49105 осалдығын (ownCloud аутентификацияны айналып өту) пайдаланды. Бұл осалдық ядролық реактор компоненттерінің дерекқорларын, отын қорын және радиациялық қауіпсіздік құжаттарын қоса алғанда файлдарды шығарып алуға мүмкіндік берді. Теңіз инжиниринг компаниясы CVE-2024-28000 — WordPress-тің LiteSpeed Cache плагиніндегі артықшылықты арттыру осалдығы арқылы бұзылды. Бұл осалдықты пайдалану шабуылдаушыға аутентификациясыз әкімші тіркелгісін жасауға мүмкіндік берді.
Ұрланған деректер мен дәлелдер
Ұрланған деректерге стратегиялық жоспарлар, АТ құжаттары және филиппиндік шенеуніктердің жеке ақпараты кірді. Ашық серверде басып кіру дәлелдері, соның ішінде пайдаланушы Python сценарийлері мен жеңілдетілген қытай тіліндегі журналдар болды. Серверді Hunt.io компаниясы тапты, ал Security Affairs оқиға туралы қосымша ақпарат берді.
Атрибуция және тәуекелдер
Журналдардың тілі қытай тілді операторды көрсетеді, бірақ нақты үкіметпен немесе хакерлік топпен тікелей байланыс расталмады. Оқиға жойылмаған белгілі осалдықтардың маңызды инфрақұрылым мен қорғаныс нысандарына төндіретін тұрақты қаупін көрсетеді.