CISA alerta sobre explotación activa de vulnerabilidad en ownCloud
La Agencia de Seguridad de Infraestructura y Ciberseguridad de Estados Unidos (CISA) agregó el jueves una vulnerabilidad crítica que afecta a ownCloud a su catálogo de vulnerabilidades explotadas conocidas (KEV), después de que se reportara que un actor de amenazas de habla china utilizó esta falla para atacar a un organismo de investigación nuclear en Filipinas.
La vulnerabilidad, identificada como CVE-2023-49105 (puntuación CVSS: 9.8), es un caso de omisión de autenticación en la API WebDAV que podría permitir a un atacante acceder, modificar o eliminar cualquier archivo sin autenticación si se conoce el nombre de usuario de la víctima y esta no tiene configurada una clave de firma, que es la configuración predeterminada.
Divulgada por ownCloud en noviembre de 2023, el problema afecta a las versiones "core" desde 10.6.0 hasta 10.13.0. Se corrigió en la versión 10.13.1.
La incorporación de la falla al catálogo KEV de CISA llega un par de días después de que Hunt.io dijera que identificó un directorio abierto en el host "31.58.209[.]241", que albergaba scripts personalizados en Python, herramientas ofensivas de código abierto como Sliver, Metasploit y Mettle, y datos exfiltrados de dos organizaciones filipinas, incluido un organismo de investigación nuclear y una empresa de ingeniería marina y construcción naval que brinda servicios a la Armada de Filipinas.
Los scripts apuntaban a una instancia de ownCloud operada por un organismo de investigación nuclear, utilizando URL prefirmadas generadas con un secreto de firma vacío, lo que permitía la recuperación no autenticada de archivos a través de WebDAV.
Una intrusión separada aparentemente explotó un sitio de WordPress administrado por la empresa de ingeniería marina y construcción naval. La firma de inteligencia de amenazas atribuyó los ataques a un hablante de chino debido a la presencia de chino simplificado en comentarios de código fuente, cadenas de documentación, salidas de registro y carpetas utilizadas para clasificar los datos robados.
Cinco scripts personalizados en Python presentes en el directorio expuesto implementan un exploit para CVE-2023-49105, lo que permite a un atacante que posea nombres de usuario válidos en una instancia de ownCloud obtener acceso no autorizado sin tener que proporcionar las credenciales.
Un atacante con conocimiento de nombres de usuario válidos en la instancia podría construir solicitudes WebDAV firmadas que el servidor aceptaría como una acción de autenticación de ese usuario, sin proporcionar nunca credenciales.
De los cinco scripts, cuatro apuntan a una sola cuenta cada uno, mientras que el quinto incluye pasos para enumerar el directorio WebDAV y registrar cada intento de descarga. En total, se estima que el actor de amenazas descargó 176 archivos que suman alrededor de 372 MB de la entidad de investigación nuclear y los almacenó en cinco directorios de preparación.
Esto incluye registros de cuentas de material nuclear, borradores de planes estratégicos que cubren de 2023 a 2028, componentes del núcleo del reactor de investigación, inventarios históricos de combustible, material de presentación, información personal de empleados, un volcado SQL de 192 MB de una base de datos de asistencia y personal ZKTeco BioTime, y almacenes de credenciales, como claves de BitLocker, una base de datos KeePass y archivos cifrados con AxCrypt.
En paralelo, el actor de amenazas también explotó una falla crítica en el complemento LiteSpeed Cache para WordPress (CVE-2024-28000, puntuación CVSS: 9.8) para obtener acceso elevado al sitio de WordPress operado por otra empresa filipina. Por separado, un script de Python ("brute_xmlrpc.py") identificado en el directorio abierto apunta al mismo sitio con un ataque de fuerza bruta XML-RPC para adivinar credenciales de cuenta, lo que brinda a los atacantes una vía independiente de CVE-2024-28000.
El análisis posterior del código fuente de WordPress ha descubierto un compromiso activo, posiblemente no relacionado, que utiliza EtherHiding para extraer contenido HTML de un contrato inteligente de Ethereum y finalmente servir una página de verificación de Google que es común en ataques de estilo ClickFix. El señuelo, por su parte, lanza "pcalua.exe" para invocar "mshta.exe" y descargar un dropper de Visual Basic Script (VBScript).
El operador, ya sea afiliado al estado, contratado o trabajando de forma independiente, llevó a cabo una intrusión deliberada contra organizaciones nucleares y de defensa filipinas. Los vínculos de la empresa de ingeniería marina con la Armada se alinean con intereses relacionados con las tensiones actuales en el Mar del Sur de China. El material específico buscado y exfiltrado de la agencia nuclear es una prioridad separada pero complementaria.
Ante la explotación activa de CVE-2023-49105, se recomienda a las agencias de la Rama Ejecutiva Civil Federal (FCEB) aplicar los parches antes del 30 de agosto de 2026.
El jueves, CISA también agregó otras dos fallas (que afectan al kernel de Linux, CVE-2026-53362, y a Artifactory, CVE-2026-66384) al catálogo KEV después de que OpenAI revelara que sus agentes de inteligencia artificial explotaron ambas para atacar su propia infraestructura interna el mes pasado.
Estas actividades no fueron parte de la cadena de eventos que condujo al compromiso de Hugging Face, ni contribuyeron a ella.
Las agencias federales tienen tiempo hasta el 30 de agosto de 2026 para parchear la vulnerabilidad del kernel de Linux y hasta el 10 de septiembre de 2026 para corregir el error de Artifactory.




















Deja una respuesta