Izvješća povezuju profesionalnu uslužnu tvrtku Aon s ransomware grupom Termite, koja je navodno iskoristila ranjivost u Cleo softveru za prijenos datoteka. Ranjivost je evidentirana kao CVE-2024-50623. Priča se još razvija i detalji su važni. Ovo je objektivan prikaz izvješća o Aon Termite ransomware Cleo CVE-2024-50623, što se može tvrditi s pouzdanjem i što bi timovi koji prenose osjetljive datoteke trebali učiniti.

Što je potvrđeno, a što je samo tvrdnja

Polazište je izvorno izvješćivanje: izvješća povezuju Aon s aktivnošću Termite ransomwarea koja iskorištava ranjivost Cleo softvera za prijenos datoteka CVE-2024-50623. To je veza koju su uspostavila izvješća, a ne nalaz koji možemo neovisno provjeriti.

Jedan sažetak rezultata pretraživanja s web-stranice treće strane za analizu navodi da je Aon javno prijavljen kao žrtva ransomwarea 7. listopada 2026. To je opis sekundarnog izvora i mi ga pripisujemo, a ne prihvaćamo kao utvrđenu činjenicu. Materijal koji nam je dostupan ne uključuje detaljnu izjavu Aona, tehničku analizu kako je došlo do bilo kakvog upada, ni potvrdu o tome koji su podaci, ako ih je uopće bilo, ukradeni.

Dakle, oprezno čitanje izgleda ovako:

  • Utvrđeno: CVE-2024-50623 stvarna je, dokumentirana ranjivost u Cleo softveru. Cleo je 10. prosinca 2024. objavio sigurnosni savjet o njoj.
  • Prijavljeno, ovdje nije provjereno: da je Aon pogođen Termite ransomwareom i da je Cleo ranjivost bila ulazna točka.
  • Nepoznato iz dostupnog materijala: opseg bilo kakvog izlaganja podataka, jesu li bili uključeni podaci kupaca ili zaposlenika i vremenski okvir bilo kakvog kompromitiranja.

Dok tvrtka ili istražitelji ne objave više, pripisivanje određenoj grupi i određenoj ranjivosti treba tretirati kao tvrdnju.

Kako je CVE-2024-50623 u Cleo softveru iskorišten

Prema Cleoovom vlastitom savjetu, CVE-2024-50623 je ranjivost neograničenog prijenosa i preuzimanja datoteka koja može dovesti do udaljenog izvršavanja koda. Svakodnevnim rječnikom, ovakva ranjivost može omogućiti napadaču da smjesti datoteke na poslužitelj koje je trebao odbiti, a zatim na njemu pokrene kod po vlastitom izboru. Poslužitelj za prijenos datoteka često se nalazi na rubu mreže i čuva osjetljive dokumente, pa je to moćno uporište.

Sigurnosni dobavljači povezali su ranjivost s Cleo Harmony, VLTrader i LexiCom. Jedna analiza opisuje grupu Cl0p kako iskorištava CVE-2024-50623 i povezanu ranjivost, CVE-2024-55956, u tim proizvodima. Drugi tekst dobavljača iz siječnja 2025. opisuje aktivno iskorištavanje Cleo softvera u divljini, a zasebna objava zabilježila je da su ranjivosti ugrožavale velika poduzeća.

Ta povijest je razlog zašto su izvješća o Aonu značajna. Ako je Termite sada povezan s istom ranjivošću, to sugerira da je ranjivost koja je bila javno poznata i zakrpiva ostala korisna za više od jedne ransomware operacije. Iz dostupnog materijala ne možemo reći vrijedi li to ovdje, ali to je pitanje koje će istražitelji vjerojatno postavljati.

Što organizacije koje koriste Cleo trebaju provjeriti sada

Ne morate čekati da se priča o Aonu razriješi prije nego što pregledate vlastitu izloženost. Timovi koji koriste Cleo Harmony, VLTrader ili LexiCom mogu proći kroz kratak popis:

  1. Potvrdite status zakrpe. Provjerite Cleoov službeni sigurnosni savjet za CVE-2024-50623 i provjerite odgovaraju li vaše instalirane verzije ispravljenim izdanjima koja opisuje. Učinite isto za CVE-2024-55956.
  2. Popišite svoje instance. Skriveni ili zaboravljeni poslužitelji za prijenos datoteka, uključujući testne sustave i one koje vode poslovne jedinice, česte su praznine.
  3. Smanjite izloženost. Pregledajte treba li poslužitelj biti dostupan s interneta i ograničite pristup tamo gdje ne treba.
  4. Potražite znakove kompromitiranja. Zakrpavanje zatvara vrata, ali ne uklanja uljeza koji je već unutra. Pregledajte zapise, neočekivane datoteke i neuobičajene odlazne prijenose te slijedite smjernice iz savjeta dobavljača i reakcije na incidente.
  5. Pitajte svoje dobavljače. Ako dobavljač ili partner obrađuje vaše datoteke putem Cleo softvera, pitajte ih izravno o statusu zakrpe i jesu li procijenili svoju izloženost.

Zašto alati za prijenos datoteka neprestano privlače ransomware grupe

Upravljani softver za prijenos datoteka privlačna je meta iz jednostavnog razloga: koncentrira vrijedne podatke na jednom mjestu i često povezuje mnoge organizacije odjednom. Jedna slabost može napadaču dati pristup dokumentima brojnih tvrtki, umjesto samo jedne.

Postoji i problem povjerenja. Tvrtke razmjenjuju ugovore, financijske zapise i osobne podatke putem ovih alata, često pod pretpostavkom da je dobavljačev softver ojačan. Kada se otkrije ranjivost, kupci ovise o dobavljaču da je objavi i o vlastitim timovima da brzo zakrpaju. Kašnjenja u bilo kojem koraku ostavljaju prostor koji kriminalci mogu iskoristiti.

Što se tiče privatnosti, problem je u tome što vaši podaci mogu stajati u sustavima koje nikada niste odabrali i ne možete ih vidjeti. Poslodavci, osiguravatelji, posrednici i pružatelji usluga mogu svi koristiti alate za prijenos trećih strana koji dotiču vaše podatke.

Što to znači za vas

Ako ste pojedinac, ne možete zakrpati poslužitelj za prijenos datoteka neke tvrtke, ali možete ograničiti štetu od bilo kakve izloženosti putem treće strane. Pripazite na službene obavijesti o povredi podataka i pažljivo ih pročitajte. Budite skeptični prema neočekivanim porukama koje spominju vaše račune ili poslodavca, jer se ukradeni podaci često koriste za phishing. Koristite jedinstvene lozinke i višefaktorsku autentifikaciju te razmislite o praćenju kreditne aktivnosti ako obavijest navodi da su bili uključeni financijski podaci ili podaci o identitetu.

VPN ne štiti od ove vrste incidenta. Šifrira vaš vlastiti promet, ali ne sprječava kompromitiranje poslužitelja neke tvrtke. Podaci pohranjeni kod trećih strana ovise o tome kako te strane osiguravaju njihovu zaštitu.

Ako upravljate IT-om ili sigurnošću u organizaciji, pouka je izravnija: softver za prijenos datoteka zaslužuje istu disciplinu zakrpavanja kao vaš vatrozid ili pristupnik e-pošte.

Ključni zaključci

  • Vezu između Aona, Termite ransomwarea i Cleoa tretirajte kao prijavljenu, a ne dokazanu, dok Aon ili istražitelji ne pruže detalje.
  • CVE-2024-50623 dokumentirana je Cleo ranjivost koju je Cleo obradio u savjetu datiranom 10. prosinca 2024.
  • Ako koristite Cleo proizvode, provjerite status zakrpe prema službenom savjetu, popišite svoje instance i potražite znakove prethodnog kompromitiranja.
  • Ako obrađujete osjetljive podatke, pitajte dobavljače i partnere o njihovoj sigurnosti prijenosa datoteka i zakrpavanju.
  • Pratite službene savjete Cleoa i vlastitih sigurnosnih dobavljača te ažurirajte ovu sliku kako se budu pojavljivali provjereni detalji o izvješćima Aon Termite ransomware Cleo CVE-2024-50623.