Berichte haben das Professional-Services-Unternehmen Aon mit der Termite-Ransomware-Gruppe in Verbindung gebracht, die eine Schwachstelle in der Cleo-Dateitransfer-Software ausgenutzt haben soll. Die Schwachstelle wird als CVE-2024-50623 geführt. Die Geschichte entwickelt sich noch, und die Details sind wichtig. Hier ist eine sachliche Darstellung der Aon Termite Ransomware Cleo CVE-2024-50623-Berichte, was mit Sicherheit gesagt werden kann und was Teams tun sollten, die sensible Dateien bewegen.
Was bestätigt ist und was nur behauptet wird
Der Ausgangspunkt ist die Quellberichterstattung: Berichte verbinden Aon mit Termite-Ransomware-Aktivitäten, die die Cleo-Dateitransfer-Schwachstelle CVE-2024-50623 ausnutzen. Das ist eine von Berichten hergestellte Verbindung, keine Feststellung, die wir unabhängig verifizieren können.
Eine Zusammenfassung eines Suchergebnisses von einer Analyse-Website eines Drittanbieters besagt, dass Aon am 7. Oktober 2026 öffentlich als Ransomware-Opfer gemeldet wurde. Das ist die Beschreibung einer Sekundärquelle, und wir schreiben sie zu, anstatt sie als gesicherte Tatsache zu übernehmen. Das uns vorliegende Material enthält keine detaillierte Stellungnahme von Aon, keine technische Aufschlüsselung, wie eine etwaige Intrusion erfolgte, und keine Bestätigung, welche Daten, falls überhaupt, entwendet wurden.
Die vorsichtige Lesart sieht also so aus:
- Gesichert: CVE-2024-50623 ist eine echte, dokumentierte Schwachstelle in Cleo-Software. Cleo veröffentlichte am 10. Dezember 2024 eine Sicherheitsmitteilung dazu.
- Berichtet, hier nicht verifiziert: dass Aon von Termite-Ransomware getroffen wurde und dass die Cleo-Schwachstelle der Einstiegspunkt war.
- Aus dem verfügbaren Material unbekannt: der Umfang einer etwaigen Datenexponierung, ob Kunden- oder Mitarbeiterinformationen betroffen waren und der Zeitablauf einer etwaigen Kompromittierung.
Bis das Unternehmen oder Ermittler mehr veröffentlichen, ist die Zuschreibung an eine bestimmte Gruppe und eine bestimmte Schwachstelle als Behauptung zu behandeln.
Wie CVE-2024-50623 in Cleo-Software ausgenutzt wurde
Laut Cleos eigener Mitteilung ist CVE-2024-50623 eine Schwachstelle für uneingeschränktes Hoch- und Herunterladen von Dateien, die zu Remote-Code-Ausführung führen könnte. In Alltagssprache kann eine solche Schwachstelle es einem Angreifer ermöglichen, Dateien auf einem Server zu platzieren, der sie hätte ablehnen sollen, und dann eigenen Code darauf auszuführen. Ein Dateitransfer-Server sitzt oft am Rand eines Netzwerks und enthält sensible Dokumente, sodass dies ein mächtiger Standpunkt ist.
Sicherheitsanbieter haben die Schwachstelle mit Cleo Harmony, VLTrader und LexiCom in Verbindung gebracht. Eine Analyse beschreibt, dass die Cl0p-Gruppe CVE-2024-50623 und eine verwandte Schwachstelle, CVE-2024-55956, in diesen Produkten ausnutzt. Ein weiterer Anbieterbericht vom Januar 2025 beschreibt die aktive Ausnutzung von Cleo-Software in freier Wildbahn, und ein separater Beitrag merkte an, dass die Schwachstellen große Unternehmen bedrohten.
Diese Geschichte ist der Grund, warum die Aon-Berichte bemerkenswert sind. Wenn Termite nun mit derselben Schwachstelle in Verbindung gebracht wird, deutet das darauf hin, dass eine öffentlich bekannte und patchbare Schwachstelle für mehr als eine Ransomware-Operation nützlich geblieben ist. Wir können aus dem verfügbaren Material nicht sagen, ob das hier zutrifft, aber es ist die Frage, die Ermittler wahrscheinlich stellen werden.
Was Organisationen, die Cleo betreiben, jetzt prüfen sollten
Sie müssen nicht warten, bis sich die Aon-Geschichte klärt, bevor Sie Ihre eigene Exposition überprüfen. Teams, die Cleo Harmony, VLTrader oder LexiCom verwenden, können eine kurze Liste durchgehen:
- Patch-Status bestätigen. Prüfen Sie Cleos offizielle Sicherheitsmitteilung zu CVE-2024-50623 und verifizieren Sie, dass Ihre installierten Versionen den dort beschriebenen korrigierten Releases entsprechen. Tun Sie dasselbe für CVE-2024-55956.
- Ihre Instanzen inventarisieren. Schatten- oder vergessene Dateitransfer-Server, einschließlich Testsysteme und solcher, die von Geschäftsbereichen betrieben werden, sind häufige Lücken.
- Exposition reduzieren. Prüfen Sie, ob der Server aus dem Internet erreichbar sein muss, und beschränken Sie den Zugriff, wo dies nicht der Fall ist.
- Nach Anzeichen einer Kompromittierung suchen. Patchen schließt die Tür, entfernt aber keinen Eindringling, der bereits drinnen ist. Prüfen Sie Logs, unerwartete Dateien und ungewöhnliche ausgehende Transfers und folgen Sie den Hinweisen in Anbieter- und Incident-Response-Mitteilungen.
- Fragen Sie Ihre Lieferanten. Wenn ein Anbieter oder Partner Ihre Dateien über Cleo-Software verarbeitet, fragen Sie ihn direkt nach dem Patch-Status und ob er seine Exposition bewertet hat.
Warum Dateitransfer-Tools immer wieder Ransomware-Gruppen anziehen
Managed-File-Transfer-Software ist aus einem einfachen Grund ein attraktives Ziel: Sie konzentriert wertvolle Daten an einem Ort und verbindet oft viele Organisationen gleichzeitig. Eine einzige Schwäche kann einem Angreifer Zugang zu Dokumenten zahlreicher Unternehmen verschaffen, statt zu denen eines einzigen.
Es gibt auch ein Vertrauensproblem. Unternehmen tauschen Verträge, Finanzunterlagen und personenbezogene Daten über diese Tools aus, oft in der Annahme, dass die Software des Anbieters gehärtet ist. Wenn eine Schwachstelle gefunden wird, sind Kunden darauf angewiesen, dass der Anbieter sie offenlegt und dass ihre eigenen Teams schnell patchen. Verzögerungen bei einem der beiden Schritte hinterlassen ein Fenster, das Kriminelle nutzen können.
Was den Datenschutz betrifft, liegt das Problem darin, dass Ihre Informationen in Systemen liegen können, die Sie nie ausgewählt haben und nicht sehen können. Arbeitgeber, Versicherer, Makler und Dienstleister betreiben möglicherweise alle Dateitransfer-Tools von Drittanbietern, die Ihre Daten berühren.
Was das für Sie bedeutet
Wenn Sie eine Einzelperson sind, können Sie den Dateitransfer-Server eines Unternehmens nicht patchen, aber Sie können den Schaden durch eine etwaige Exposition bei Drittanbietern begrenzen. Achten Sie auf offizielle Datenschutzverletzungs-Benachrichtigungen und lesen Sie sie sorgfältig. Seien Sie skeptisch gegenüber unerwarteten Nachrichten, die sich auf Ihre Konten oder Ihren Arbeitgeber beziehen, da gestohlene Daten oft für Phishing verwendet werden. Verwenden Sie einzigartige Passwörter und Multi-Faktor-Authentifizierung und erwägen Sie Kreditüberwachung, wenn eine Mitteilung besagt, dass finanzielle oder Identitätsdaten betroffen waren.
Ein VPN schützt nicht gegen diese Art von Vorfall. Es verschlüsselt Ihren eigenen Datenverkehr, verhindert aber nicht, dass der Server eines Unternehmens kompromittiert wird. Bei Drittanbietern gespeicherte Daten hängen davon ab, wie diese sie sichern.
Wenn Sie IT oder Sicherheit in einer Organisation verwalten, ist die Lektion direkter: Dateitransfer-Software verdient dieselbe Patch-Disziplin wie Ihre Firewall oder Ihr E-Mail-Gateway.
Wichtige Erkenntnisse
- Behandeln Sie die Verbindung zwischen Aon, Termite-Ransomware und Cleo als berichtet, nicht als bewiesen, bis Aon oder Ermittler Details liefern.
- CVE-2024-50623 ist eine dokumentierte Cleo-Schwachstelle, die Cleo in einer Mitteilung vom 10. Dezember 2024 adressierte.
- Wenn Sie Cleo-Produkte betreiben, verifizieren Sie den Patch-Status anhand der offiziellen Mitteilung, inventarisieren Sie Ihre Instanzen und prüfen Sie auf Anzeichen einer früheren Kompromittierung.
- Wenn Sie sensible Daten verarbeiten, fragen Sie Anbieter und Partner nach ihrer Dateitransfer-Sicherheit und ihrem Patchen.
- Verfolgen Sie offizielle Mitteilungen von Cleo und Ihren eigenen Sicherheitsanbietern und aktualisieren Sie dieses Bild, sobald verifizierte Details zu den Aon Termite Ransomware Cleo CVE-2024-50623-Berichten auftauchen.




