ربطت تقارير شركة الخدمات المهنية Aon بمجموعة Termite ransomware، التي يُقال إنها استغلت ثغرة في برنامج نقل الملفات Cleo. تُتبع الثغرة باسم CVE-2024-50623. القصة لا تزال تتطور، والتفاصيل مهمة. فيما يلي سرد واضح لتقارير Aon Termite ransomware Cleo CVE-2024-50623، وما يمكن ذكره بثقة، وما ينبغي على الفرق التي تنقل الملفات الحساسة فعله.
ما هو مؤكد وما هو مجرد ادعاء
نقطة البداية هي التقارير المصدرية: تربط التقارير بين Aon ونشاط Termite ransomware الذي يستغل ثغرة نقل الملفات في Cleo CVE-2024-50623. هذا رابط أنشأته التقارير، وليس نتيجة يمكننا التحقق منها بشكل مستقل.
يقول ملخص أحد نتائج البحث من موقع تحليل خارجي إن Aon أُبلغ عنها علنًا كضحية لبرامج الفدية في 7 أكتوبر 2026. هذا وصف مصدر ثانوي، ونحن ننسبه بدلًا من تبنيه كحقيقة ثابتة. لا تتضمن المواد المتاحة لنا بيانًا مفصلًا من Aon، أو تحليلًا تقنيًا لكيفية حدوث أي اختراق، أو تأكيدًا لما تم أخذه من بيانات، إن وُجد.
لذا تبدو القراءة الحذرة هكذا:
- مؤكد: CVE-2024-50623 ثغرة حقيقية وموثقة في برنامج Cleo. نشرت Cleo استشارة أمنية بشأنها في 10 ديسمبر 2024.
- مُبلغ عنه، وغير مُتحقق منه هنا: أن Aon تعرضت لهجوم Termite ransomware وأن ثغرة Cleo كانت نقطة الدخول.
- مجهول من المواد المتاحة: نطاق أي تعرض للبيانات، وما إذا كانت معلومات العملاء أو الموظفين متضمنة، والجدول الزمني لأي اختراق.
إلى أن تنشر الشركة أو المحققون المزيد، تعامل مع نسبة الحادث إلى مجموعة محددة وثغرة محددة على أنه ادعاء.
كيف تم استغلال CVE-2024-50623 في برنامج Cleo
وفقًا للاستشارة الخاصة بـ Cleo، فإن CVE-2024-50623 هي ثغرة رفع وتنزيل ملفات غير مقيدة قد تؤدي إلى تنفيذ تعليمات برمجية عن بُعد. بعبارات يومية، يمكن لثغرة كهذه أن تسمح للمهاجم بوضع ملفات على خادم كان ينبغي أن يرفضها، ثم تشغيل تعليمات برمجية من اختياره عليه. غالبًا ما يقع خادم نقل الملفات على حدود الشبكة ويحتوي على مستندات حساسة، لذا فهو موطئ قدم قوي.
ربطت شركات الأمن الثغرة بمنتجات Cleo Harmony وVLTrader وLexiCom. يصف أحد التحليلات مجموعة Cl0p وهي تستغل CVE-2024-50623 وثغرة مرتبطة بها، CVE-2024-55956، في تلك المنتجات. ويصف مقال آخر من أحد الموردين من يناير 2025 استغلالًا نشطًا لبرنامج Cleo في البيئة البرية، وأشار منشور منفصل إلى أن الثغرات هددت مؤسسات كبيرة.
هذا التاريخ هو سبب أهمية تقارير Aon. إذا كان Termite مرتبطًا الآن بالثغرة نفسها، فهذا يشير إلى أن ثغرة كانت معروفة علنًا وقابلة للترقيع ظلت مفيدة لأكثر من عملية برامج فدية واحدة. لا يمكننا القول من المواد المتاحة ما إذا كان ذلك ينطبق هنا، لكنه السؤال الذي من المرجح أن يطرحه المحققون.
ما الذي ينبغي على المؤسسات التي تشغّل Cleo فحصه الآن
لا تحتاج إلى الانتظار حتى تستقر قصة Aon قبل مراجعة تعرضك الخاص. يمكن للفرق التي تستخدم Cleo Harmony أو VLTrader أو LexiCom العمل عبر قائمة قصيرة:
- تأكيد حالة الترقيع. راجع الاستشارة الأمنية الرسمية من Cleo بشأن CVE-2024-50623 وتحقق من أن الإصدارات المثبتة لديك تطابق الإصدارات المُصلحة التي تصفها. افعل الشيء نفسه مع CVE-2024-55956.
- جرد نسخك. غالبًا ما تكون خوادم نقل الملفات الظلية أو المنسية، بما في ذلك أنظمة الاختبار وتلك التي تديرها وحدات الأعمال، ثغرات شائعة.
- تقليل التعرض. راجع ما إذا كان الخادم يحتاج إلى أن يكون قابلًا للوصول من الإنترنت، وقيّد الوصول حيث لا يحتاج إلى ذلك.
- ابحث عن علامات الاختراق. الترقيع يغلق الباب لكنه لا يزيل متسللًا موجودًا بالفعل في الداخل. راجع السجلات والملفات غير المتوقعة وعمليات النقل الصادرة غير المعتادة، واتبع الإرشادات الواردة في استشارات الموردين والاستجابة للحوادث.
- اسأل مورديك. إذا كان مورد أو شريك يتعامل مع ملفاتك عبر برنامج Cleo، فاسأله مباشرة عن حالة الترقيع وما إذا كان قد قيّم تعرضه.
لماذا تستمر أدوات نقل الملفات في جذب مجموعات برامج الفدية
برنامج نقل الملفات المُدار هدف جذاب لسبب بسيط: فهو يركّز بيانات قيّمة في مكان واحد وغالبًا ما يربط العديد من المؤسسات في وقت واحد. يمكن لضعف واحد أن يمنح المهاجم وصولًا إلى مستندات من شركات عديدة، بدلًا من شركة واحدة.
هناك أيضًا مشكلة ثقة. تتبادل الشركات العقود والسجلات المالية والبيانات الشخصية عبر هذه الأدوات، غالبًا على افتراض أن برنامج المورد مُحصّن. عند اكتشاف ثغرة، يعتمد العملاء على المورد للإفصاح عنها وعلى فرقهم للترقيع بسرعة. التأخير في أي من الخطوتين يترك نافذة يمكن للمجرمين استخدامها.
فيما يتعلق بالخصوصية، المشكلة هي أن معلوماتك قد تكون في أنظمة لم تخترها ولا يمكنك رؤيتها. قد يشغّل أصحاب العمل وشركات التأمين والوسطاء ومقدمو الخدمات جميعًا أدوات نقل تابعة لجهات خارجية تمس بياناتك.
ماذا يعني هذا بالنسبة لك
إذا كنت فردًا، فلا يمكنك ترقيع خادم نقل ملفات شركة، لكن يمكنك الحد من الضرر الناتج عن أي تعرض من طرف ثالث. راقب إشعارات الاختراق الرسمية واقرأها بعناية. كن متشككًا تجاه الرسائل غير المتوقعة التي تشير إلى حساباتك أو صاحب عملك، لأن البيانات المسروقة غالبًا ما تُستخدم في التصيد. استخدم كلمات مرور فريدة ومصادقة متعددة العوامل، وفكّر في مراقبة الائتمان إذا ذكر إشعار أن تفاصيل مالية أو متعلقة بالهوية كانت متضمنة.
لا يحميك VPN من هذا النوع من الحوادث. فهو يشفّر حركة مرورك أنت، لكنه لا يمنع اختراق خادم شركة. البيانات المخزنة لدى أطراف ثالثة تعتمد على كيفية تأمين تلك الأطراف لها.
إذا كنت تدير تقنية المعلومات أو الأمن في مؤسسة، فالدرس أكثر مباشرة: يستحق برنامج نقل الملفات نفس انضباط الترقيع الذي تطبقه على جدار الحماية أو بوابة البريد الإلكتروني.
النقاط الرئيسية
- تعامل مع الرابط بين Aon وTermite ransomware وCleo على أنه مُبلغ عنه، وليس مُثبتًا، إلى أن تقدم Aon أو المحققون تفاصيل.
- CVE-2024-50623 هي ثغرة موثقة في Cleo عالجتها Cleo في استشارة بتاريخ 10 ديسمبر 2024.
- إذا كنت تشغّل منتجات Cleo، فتحقق من حالة الترقيع مقابل الاستشارة الرسمية، واجرد نسخك، وافحص علامات أي اختراق سابق.
- إذا كنت تتعامل مع بيانات حساسة، فاسأل الموردين والشركاء عن أمن نقل الملفات والترقيع لديهم.
- راقب الاستشارات الرسمية من Cleo ومزودي الأمن لديك، وحدّث هذه الصورة مع ظهور تفاصيل موثقة حول تقارير Aon Termite ransomware Cleo CVE-2024-50623.




