Съобщения свързват фирмата за професионални услуги Aon с групата за рансъмуер Termite, за която се твърди, че е експлоатирала уязвимост в софтуера за пренос на файлове Cleo. Уязвимостта е проследена като CVE-2024-50623. Историята все още се развива и детайлите имат значение. Ето един безпристрастен разказ за съобщенията относно Aon Termite ransomware Cleo CVE-2024-50623, какво може да се твърди с увереност и какво трябва да направят екипите, които пренасят чувствителни файлове.

Какво е потвърдено и какво е само твърдение

Отправната точка е първоизточникът на информация: съобщенията свързват Aon с активност на рансъмуер Termite, която експлоатира уязвимостта в преноса на файлове на Cleo CVE-2024-50623. Това е връзка, направена от съобщенията, а не констатация, която можем независимо да проверим.

Едно резюме на резултат от търсене от сайт за анализ на трета страна казва, че Aon е била публично докладвана като жертва на рансъмуер на 7 октомври 2026 г. Това е описание на вторичен източник и ние го приписваме, вместо да го приемаме като установен факт. Материалът, с който разполагаме, не включва подробно изявление от Aon, технически анализ на това как е възникнал какъвто и да е пробив или потвърждение какви данни, ако изобщо има такива, са били отнети.

Така че предпазливото тълкуване изглежда така:

  • Установено: CVE-2024-50623 е реална, документирана уязвимост в софтуера на Cleo. Cleo публикува съвет за сигурност относно нея на 10 декември 2024 г.
  • Докладвано, но не проверено тук: че Aon е била ударена от рансъмуер Termite и че уязвимостта в Cleo е била входната точка.
  • Неизвестно от наличния материал: обхватът на евентуално изтичане на данни, дали са били засегнати информация за клиенти или служители, и времевата линия на евентуален пробив.

Докато компанията или разследващите не публикуват повече, третирайте приписването на конкретна група и конкретна уязвимост като твърдение.

Как беше експлоатирана CVE-2024-50623 в софтуера на Cleo

Според собствения съвет на Cleo, CVE-2024-50623 е уязвимост за неограничено качване и изтегляне на файлове, която може да доведе до отдалечено изпълнение на код. С прости думи, подобна уязвимост може да позволи на нападател да постави файлове на сървър, който би трябвало да ги отхвърли, и след това да изпълни код по свой избор на него. Сървърът за пренос на файлове често стои в периферията на мрежата и съдържа чувствителни документи, така че това е мощна опорна точка.

Доставчиците на сигурност са свързали уязвимостта с Cleo Harmony, VLTrader и LexiCom. Един анализ описва групата Cl0p като експлоатираща CVE-2024-50623 и свързана уязвимост, CVE-2024-55956, в тези продукти. Друг доклад на доставчик от януари 2025 г. описва активна експлоатация на софтуера на Cleo в реални условия, а отделна публикация отбелязва, че уязвимостите застрашават големи предприятия.

Тази история е причината съобщенията за Aon да са забележителни. Ако Termite сега е свързана със същата уязвимост, това предполага, че уязвимост, която е била публично известна и може да бъде поправена, е останала полезна за повече от една рансъмуер операция. Не можем да кажем от наличния материал дали това е така в случая, но това е въпросът, който разследващите вероятно ще зададат.

Какво трябва да проверят сега организациите, които използват Cleo

Не е нужно да чакате историята с Aon да се изясни, преди да прегледате собствения си риск. Екипите, които използват Cleo Harmony, VLTrader или LexiCom, могат да преминат през кратък списък:

  1. Потвърдете статуса на кръпките. Проверете официалния съвет за сигурност на Cleo относно CVE-2024-50623 и се уверете, че инсталираните от вас версии съответстват на поправените издания, които той описва. Направете същото и за CVE-2024-55956.
  2. Направете опис на вашите инстанции. Скрити или забравени сървъри за пренос на файлове, включително тестови системи и такива, управлявани от бизнес звена, са често срещани пропуски.
  3. Намалете излагането. Прегледайте дали сървърът трябва да бъде достъпен от интернет, и ограничете достъпа там, където не е необходимо.
  4. Търсете признаци на компрометиране. Кръпките затварят вратата, но не премахват натрапник, който вече е вътре. Прегледайте логовете, неочакваните файлове и необичайните изходящи прехвърляния и следвайте указанията в съветите на доставчика и за реакция при инциденти.
  5. Попитайте вашите доставчици. Ако доставчик или партньор обработва вашите файлове чрез софтуера на Cleo, попитайте ги директно за статуса на кръпките и дали са оценили своето излагане.

Защо инструментите за пренос на файлове продължават да привличат групи за рансъмуер

Софтуерът за управляван пренос на файлове е привлекателна цел по проста причина: той концентрира ценни данни на едно място и често свързва много организации наведнъж. Една единствена слабост може да даде на нападател достъп до документи от множество компании, вместо само от една.

Съществува и проблем с доверието. Бизнесът обменя договори, финансови записи и лични данни чрез тези инструменти, често в предположението, че софтуерът на доставчика е укрепен. Когато бъде открита уязвимост, клиентите зависят от доставчика да я разкрие и от собствените си екипи да я поправят бързо. Закъсненията на който и да е от двата етапа оставят прозорец, който престъпниците могат да използват.

Що се отнася до неприкосновеността на личния живот, проблемът е, че вашата информация може да се намира в системи, които никога не сте избирали и не можете да видите. Работодатели, застрахователи, брокери и доставчици на услуги може всички да използват инструменти за пренос на файлове на трети страни, които докосват вашите данни.

Какво означава това за вас

Ако сте физическо лице, не можете да поправите сървъра за пренос на файлове на дадена компания, но можете да ограничите щетите от всяко излагане от трета страна. Следете за официални уведомления за пробиви и ги четете внимателно. Бъдете скептични към неочаквани съобщения, които се позовават на вашите акаунти или работодател, тъй като откраднатите данни често се използват за фишинг. Използвайте уникални пароли и многофакторно удостоверяване и обмислете мониторинг на кредита, ако в уведомление се казва, че са били засегнати финансови или идентификационни данни.

VPN не предпазва от този тип инцидент. Той криптира собствения ви трафик, но не спира компрометирането на сървъра на дадена компания. Данните, съхранявани при трети страни, зависят от това как тези страни ги защитават.

Ако управлявате ИТ или сигурността в организация, урокът е по-директен: софтуерът за пренос на файлове заслужава същата дисциплина за кръпки като вашата защитна стена или имейл шлюз.

Ключови изводи

  • Третирайте връзката между Aon, рансъмуер Termite и Cleo като докладвана, а не доказана, докато Aon или разследващите предоставят подробности.
  • CVE-2024-50623 е документирана уязвимост в Cleo, която Cleo адресира в съвет с дата 10 декември 2024 г.
  • Ако използвате продукти на Cleo, проверете статуса на кръпките спрямо официалния съвет, направете опис на вашите инстанции и проверете за признаци на предишно компрометиране.
  • Ако обработвате чувствителни данни, попитайте доставчиците и партньорите за тяхната сигурност на преноса на файлове и кръпки.
  • Следете официалните съвети от Cleo и вашите собствени доставчици на сигурност и актуализирайте тази картина, когато се появят проверени подробности за съобщенията относно Aon Termite ransomware Cleo CVE-2024-50623.