Archivos nucleares filtrados por una brecha en ownCloud: un error dio a los hackers acceso a datos altamente sensibles

Archivos nucleares filtrados por una brecha en ownCloud: un error dio a los hackers acceso a datos altamente sensibles

Una brecha afecta a un sector donde incluso una filtración común puede tener consecuencias a largo plazo.

image

Los documentos valiosos a veces se filtran no por una compleja cadena de vulnerabilidades, sino por una única función configurada incorrectamente. Hunt.io relacionó el robo de datos de una organización filipina dedicada a investigaciones nucleares con la explotación de la vulnerabilidad crítica CVE-2023-49105 en ownCloud. Entre los archivos robados había información sobre materiales nucleares, el reactor, el personal y claves de cifrado.

Los especialistas de Hunt.io detectaron rastros de la operación el 13 de agosto en un servidor abierto en Ámsterdam. En el directorio había 1310 archivos en 86 carpetas, incluidos scripts para explotar vulnerabilidades, registros de extracción y datos robados. Cinco carpetas relacionadas con la organización nuclear contenían 176 archivos por un volumen de alrededor de 372 MB, aunque un CSV separado indicaba aproximadamente 9 GB de información extraída previamente.

CVE-2023-49105 afecta a ownCloud cuando el mecanismo de enlaces prefirmados funciona sin una clave secreta configurada. En ese caso, el servidor verifica la firma con una clave vacía. Sabiendo el nombre de una cuenta existente, un atacante puede formar una petición WebDAV falsificada que el sistema aceptará como autorizada y luego obtener acceso a los archivos del usuario.

Los scripts en Python encontrados empleaban precisamente ese método contra un servidor ownCloud accesible desde internet. Cuatro programas trabajaban con cuentas individuales; otro recorría directorios y hallaba archivos de forma recursiva. Entre las peticiones, el código hacía pausas aleatorias de aproximadamente 1,5 a 6 segundos, lo que reducía la intensidad del tráfico y podía ayudar a eludir reglas simples de umbral de detección.

En la muestra robada figuraban bases sobre componentes del reactor de investigación, archivos sobre combustible nuclear, documentos sobre seguridad radiológica, listas de usuarios autorizados, planes de TI, currículums, datos de pasaportes y declaraciones. Hunt.io también vinculó la operación con la compromisión de una empresa de construcción naval filipina que trabaja con la armada del país, pero no atribuyó la campaña a un grupo concreto.

Hunt.io evaluó la operación como una recopilación de inteligencia dirigida con confianza media, citando la selección de documentos, comentarios en chino y la estructura de la extracción. Para reducir el riesgo, se recomienda a los propietarios de ownCloud actualizar a la versión 10.13.3 o superior y establecer una clave secreta persistente para las firmas. También conviene revisar los registros de WebDAV en busca de solicitudes PROPFIND inusuales y accesos a archivos de cuentas ajenas.