Alcuni rapporti hanno collegato la società di servizi professionali Aon al gruppo ransomware Termite, che avrebbe sfruttato una vulnerabilità nel software di trasferimento file Cleo. La vulnerabilità è tracciata come CVE-2024-50623. La vicenda è ancora in evoluzione e i dettagli contano. Ecco un resoconto chiaro dei rapporti su Aon Termite ransomware Cleo CVE-2024-50623, di ciò che può essere affermato con certezza e di ciò che dovrebbero fare i team che trasferiscono file sensibili.

Cosa è confermato e cosa è solo dichiarato

Il punto di partenza è la fonte dei rapporti: alcuni resoconti collegano Aon ad attività ransomware di Termite che sfrutta la vulnerabilità del trasferimento file Cleo CVE-2024-50623. Si tratta di un collegamento fatto dai rapporti, non di una conclusione che possiamo verificare in modo indipendente.

Il riassunto di un risultato di ricerca proveniente da un sito di analisi di terze parti afferma che Aon è stata segnalata pubblicamente come vittima di ransomware il 7 ottobre 2026. Questa è la descrizione di una fonte secondaria, e la attribuiamo anziché adottarla come fatto accertato. Il materiale a nostra disposizione non include una dichiarazione dettagliata di Aon, un'analisi tecnica di come sia avvenuta un'eventuale intrusione, né la conferma di quali dati, se ve ne sono stati, siano stati sottratti.

Quindi la lettura prudente è questa:

  • Accertato: CVE-2024-50623 è una vulnerabilità reale e documentata nel software Cleo. Cleo ha pubblicato un avviso di sicurezza al riguardo il 10 dicembre 2024.
  • Segnalato, non verificato in questa sede: che Aon sia stata colpita dal ransomware Termite e che la vulnerabilità di Cleo sia stata il punto di ingresso.
  • Ignoto in base al materiale disponibile: la portata di un'eventuale esposizione dei dati, se siano state coinvolte informazioni di clienti o dipendenti e la cronologia di un'eventuale compromissione.

Finché l'azienda o gli investigatori non pubblicheranno ulteriori informazioni, considera l'attribuzione a un gruppo specifico e a una vulnerabilità specifica come un'accusa.

Come è stata sfruttata la CVE-2024-50623 nel software Cleo

Secondo l'avviso di Cleo stesso, CVE-2024-50623 è una vulnerabilità di upload e download di file senza restrizioni che potrebbe portare all'esecuzione di codice da remoto. In termini semplici, una vulnerabilità come questa può consentire a un attaccante di collocare file su un server che avrebbe dovuto rifiutarli, per poi eseguire codice a propria scelta su di esso. Un server di trasferimento file spesso si trova al margine di una rete e contiene documenti sensibili, quindi rappresenta un punto d'appoggio potente.

I fornitori di sicurezza hanno collegato la vulnerabilità a Cleo Harmony, VLTrader e LexiCom. Un'analisi descrive il gruppo Cl0p che sfrutta CVE-2024-50623 e una vulnerabilità correlata, CVE-2024-55956, in quei prodotti. Un altro rapporto di un fornitore di gennaio 2025 descrive lo sfruttamento attivo del software Cleo in the wild, e un post separato ha osservato che le vulnerabilità minacciavano grandi imprese.

Questa storia è il motivo per cui i rapporti su Aon sono degni di nota. Se Termite è ora collegato alla stessa vulnerabilità, ciò suggerisce che una falla pubblicamente nota e correggibile è rimasta utile a più di un'operazione ransomware. Non possiamo dire, in base al materiale disponibile, se ciò valga in questo caso, ma è la domanda che gli investigatori probabilmente si porranno.

Cosa dovrebbero verificare ora le organizzazioni che utilizzano Cleo

Non è necessario aspettare che la vicenda di Aon si definisca prima di rivedere la propria esposizione. I team che utilizzano Cleo Harmony, VLTrader o LexiCom possono seguire una breve lista:

  1. Confermare lo stato delle patch. Consulta l'avviso di sicurezza ufficiale di Cleo per CVE-2024-50623 e verifica che le versioni installate corrispondano alle release corrette descritte. Fai lo stesso per CVE-2024-55956.
  2. Inventariare le tue istanze. I server di trasferimento file shadow o dimenticati, compresi i sistemi di test e quelli gestiti dalle unità di business, sono lacune comuni.
  3. Ridurre l'esposizione. Valuta se il server deve essere raggiungibile da Internet e limita l'accesso dove non è necessario.
  4. Cercare segnali di compromissione. Applicare le patch chiude la porta ma non rimuove un intruso già presente all'interno. Esamina i log, i file inattesi e i trasferimenti in uscita insoliti, e segui le indicazioni contenute negli avvisi dei fornitori e di incident response.
  5. Interpella i tuoi fornitori. Se un fornitore o un partner gestisce i tuoi file tramite software Cleo, chiedigli direttamente lo stato delle patch e se ha valutato la propria esposizione.

Perché gli strumenti di trasferimento file continuano ad attirare i gruppi ransomware

Il software di trasferimento file gestito è un obiettivo attraente per una ragione semplice: concentra dati di valore in un unico luogo e spesso collega molte organizzazioni contemporaneamente. Una singola debolezza può dare a un attaccante accesso ai documenti di numerose aziende, anziché di una sola.

C'è anche un problema di fiducia. Le aziende scambiano contratti, registri finanziari e dati personali attraverso questi strumenti, spesso presumendo che il software del fornitore sia rafforzato. Quando viene scoperta una vulnerabilità, i clienti dipendono dal fornitore per la divulgazione e dai propri team per applicare rapidamente le patch. Ritardi in una delle due fasi lasciano una finestra che i criminali possono sfruttare.

Per la privacy, il problema è che le tue informazioni possono trovarsi in sistemi che non hai mai scelto e che non puoi vedere. Datori di lavoro, assicuratori, broker e fornitori di servizi possono tutti utilizzare strumenti di trasferimento di terze parti che toccano i tuoi dati.

Cosa significa per te

Se sei un privato, non puoi applicare patch al server di trasferimento file di un'azienda, ma puoi limitare i danni derivanti da qualsiasi esposizione di terze parti. Tieni d'occhio le notifiche ufficiali di violazione e leggile attentamente. Sii scettico verso messaggi inattesi che fanno riferimento ai tuoi account o al tuo datore di lavoro, poiché i dati rubati vengono spesso usati per il phishing. Usa password uniche e l'autenticazione a più fattori, e valuta il monitoraggio del credito se un avviso indica che sono stati coinvolti dettagli finanziari o di identità.

Una VPN non protegge da questo tipo di incidente. Cripta il tuo traffico, ma non impedisce che il server di un'azienda venga compromesso. I dati archiviati presso terzi dipendono da come questi ultimi li proteggono.

Se gestisci IT o sicurezza in un'organizzazione, la lezione è più diretta: il software di trasferimento file merita la stessa disciplina di patching del tuo firewall o gateway email.

Punti chiave

  • Considera il collegamento tra Aon, il ransomware Termite e Cleo come segnalato, non provato, finché Aon o gli investigatori non forniranno dettagli.
  • CVE-2024-50623 è una vulnerabilità documentata di Cleo che Cleo ha affrontato in un avviso datato 10 dicembre 2024.
  • Se utilizzi prodotti Cleo, verifica lo stato delle patch rispetto all'avviso ufficiale, inventaria le tue istanze e cerca segnali di compromissione precedente.
  • Se gestisci dati sensibili, chiedi ai fornitori e ai partner informazioni sulla loro sicurezza del trasferimento file e sul patching.
  • Monitora gli avvisi ufficiali di Cleo e dei tuoi fornitori di sicurezza, e aggiorna questo quadro man mano che emergono dettagli verificati sui rapporti Aon Termite ransomware Cleo CVE-2024-50623.

FAQ Q1: Cos'è CVE-2024-50623? A1: CVE-2024-50623 è una vulnerabilità documentata nel software Cleo su cui Cleo ha pubblicato un avviso di sicurezza il 10 dicembre 2024. È una vulnerabilità di upload e download di file senza restrizioni che potrebbe portare all'esecuzione di codice da remoto. Q2: Quali prodotti Cleo sono interessati da CVE-2024-50623? A2: I fornitori di sicurezza hanno collegato la vulnerabilità a Cleo Harmony, VLTrader e LexiCom. Q3: È stato effettivamente confermato che Aon è stata vittima di ransomware? A3: No, il collegamento tra Aon e il ransomware Termite si basa su rapporti e non è stato verificato in modo indipendente. Il materiale disponibile non include una dichiarazione dettagliata di Aon né la conferma di quali dati, se ve ne sono stati, siano stati sottratti. Q4: Quali gruppi ransomware sono stati collegati alla vulnerabilità di Cleo? A4: Un'analisi descrive il gruppo Cl0p che sfrutta CVE-2024-50623 e una vulnerabilità correlata, CVE-2024-55956, nei prodotti Cleo, mentre alcuni rapporti hanno anche collegato il gruppo ransomware Termite alla vulnerabilità. Q5: Il software Cleo è stato sfruttato attivamente in the wild? A5: Sì, un rapporto di un fornitore di gennaio 2025 descrive lo sfruttamento attivo del software Cleo in the wild. ---END---