Предполагаемый китайский хакер взломал ядерные и военно-морские объекты Филиппин

Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.
Предполагаемый китайскоязычный злоумышленник взломал филиппинский ядерный исследовательский центр и морскую инженерную компанию, поддерживающую ВМС Филиппин, используя известные уязвимости в ownCloud и LiteSpeed Cache. В результате атак были раскрыты базы данных о компонентах ядерных реакторов, запасах топлива и стратегических планах. Личность злоумышленника не подтверждена, несмотря на журналы на упрощённом китайском языке.
Ключевые факты
- Злоумышленник использовал уязвимость CVE-2023-49105 (обход аутентификации в ownCloud) для доступа к системам филиппинского ядерного исследовательского центра.
- Морская инженерная компания, поддерживающая ВМС Филиппин, была скомпрометирована через CVE-2024-28000 — уязвимость повышения привилегий в плагине LiteSpeed Cache для WordPress.
- Украденные данные включали базы данных о компонентах ядерных реакторов, запасах топлива, документах по радиационной безопасности, стратегических планах, ИТ-документах и личной информации филиппинских чиновников.
- Hunt.io обнаружила открытый сервер с атакующими скриптами, журналами на упрощённом китайском языке и пользовательскими Python-скриптами.
Методы вторжения
Злоумышленник использовал уязвимость CVE-2023-49105 (обход аутентификации в ownCloud) для получения неаутентифицированного доступа к системам ядерного исследовательского центра. Эта уязвимость позволила извлечь файлы, включая базы данных о компонентах ядерных реакторов, запасах топлива и документах по радиационной безопасности. Морская инженерная компания была скомпрометирована через CVE-2024-28000 — уязвимость повышения привилегий в плагине LiteSpeed Cache для WordPress. Эксплуатация этой уязвимости позволила злоумышленнику создать учётную запись администратора без аутентификации.
Украденные данные и улики
Украденные данные включали стратегические планы, ИТ-документы и личную информацию филиппинских чиновников. На открытом сервере содержались доказательства вторжений, включая пользовательские Python-скрипты и журналы на упрощённом китайском языке. Сервер обнаружила компания Hunt.io, а Security Affairs предоставила дополнительное освещение инцидента.
Атрибуция и риски
Язык журналов указывает на китайскоязычного оператора, но прямая связь с конкретным правительством или хакерской группой не подтверждена. Инцидент подчёркивает сохраняющийся риск, который представляют неустранённые известные уязвимости для критической инфраструктуры и оборонных объектов.