Rapporten hebben dienstverlener Aon in verband gebracht met de Termite-ransomwaregroep, die naar verluidt een kwetsbaarheid in Cleo-bestandsoverdrachtssoftware heeft misbruikt. De kwetsbaarheid wordt bijgehouden als CVE-2024-50623. Het verhaal is nog in ontwikkeling, en de details zijn belangrijk. Hier is een nuchter verslag van de rapporten over Aon Termite ransomware Cleo CVE-2024-50623, wat met zekerheid kan worden gesteld, en wat teams die gevoelige bestanden verplaatsen zouden moeten doen.

Wat bevestigd is en wat alleen beweerd wordt

Het uitgangspunt is de bronverslaggeving: rapporten verbinden Aon aan Termite-ransomwareactiviteit die misbruik maakt van de Cleo-bestandsoverdrachtskwetsbaarheid CVE-2024-50623. Dat is een verband dat door rapporten wordt gelegd, niet een bevinding die wij onafhankelijk kunnen verifiëren.

Een samenvatting van een zoekresultaat van een analysewebsite van een derde partij zegt dat Aon op 7 oktober 2026 publiekelijk als ransomware-slachtoffer werd gerapporteerd. Dat is de beschrijving van een secundaire bron, en we schrijven die toe in plaats van die als vaststaand feit over te nemen. Het materiaal dat ons ter beschikking staat, bevat geen gedetailleerde verklaring van Aon, geen technische uiteenzetting van hoe een inbraak heeft plaatsgevonden, en geen bevestiging van welke gegevens, indien überhaupt, zijn weggenomen.

De voorzichtige lezing ziet er dus zo uit:

  • Vastgesteld: CVE-2024-50623 is een echte, gedocumenteerde kwetsbaarheid in Cleo-software. Cleo publiceerde hierover een beveiligingsadvies op 10 december 2024.
  • Gerapporteerd, hier niet geverifieerd: dat Aon werd getroffen door Termite-ransomware en dat de Cleo-kwetsbaarheid het toegangspunt was.
  • Onbekend op basis van het beschikbare materiaal: de omvang van enige blootstelling van gegevens, of klant- of werknemersinformatie betrokken was, en de tijdlijn van enige compromittering.

Totdat het bedrijf of onderzoekers meer publiceren, moeten toeschrijving aan een specifieke groep en een specifieke kwetsbaarheid als een bewering worden behandeld.

Hoe CVE-2024-50623 in Cleo-software werd misbruikt

Volgens Cleo's eigen advies is CVE-2024-50623 een kwetsbaarheid voor onbeperkte bestandsupload en -download die kan leiden tot uitvoering van externe code. In alledaagse termen kan een dergelijke kwetsbaarheid een aanvaller in staat stellen bestanden op een server te plaatsen die ze zou moeten hebben geweigerd, en vervolgens naar keuze code daarop uit te voeren. Een bestandsoverdrachtserver staat vaak aan de rand van een netwerk en bevat gevoelige documenten, dus dat is een krachtig houvast.

Beveiligingsleveranciers hebben de kwetsbaarheid in verband gebracht met Cleo Harmony, VLTrader en LexiCom. Een analyse beschrijft dat de Cl0p-groep CVE-2024-50623 en een gerelateerde kwetsbaarheid, CVE-2024-55956, in die producten misbruikt. Een ander rapport van een leverancier uit januari 2025 beschrijft actief misbruik van Cleo-software in het wild, en een apart bericht merkte op dat de kwetsbaarheden grote ondernemingen bedreigden.

Die geschiedenis is waarom de Aon-rapporten opmerkelijk zijn. Als Termite nu aan dezelfde kwetsbaarheid wordt gekoppeld, suggereert dat een kwetsbaarheid die publiekelijk bekend en patchbaar was, nuttig is gebleven voor meer dan één ransomware-operatie. We kunnen op basis van het beschikbare materiaal niet zeggen of dat hier geldt, maar dat is de vraag die onderzoekers waarschijnlijk zullen stellen.

Wat organisaties met Cleo nu zouden moeten controleren

Je hoeft niet te wachten tot het Aon-verhaal is uitgekristalliseerd voordat je je eigen blootstelling beoordeelt. Teams die Cleo Harmony, VLTrader of LexiCom gebruiken, kunnen een korte lijst doorlopen:

  1. Bevestig de patchstatus. Raadpleeg Cleo's officiële beveiligingsadvies voor CVE-2024-50623 en verifieer dat je geïnstalleerde versies overeenkomen met de opgeloste releases die daarin worden beschreven. Doe hetzelfde voor CVE-2024-55956.
  2. Inventariseer je instanties. Schaduw- of vergeten bestandsoverdrachtservers, waaronder testsystemen en systemen die door businessunits worden beheerd, zijn veelvoorkomende hiaten.
  3. Beperk de blootstelling. Beoordeel of de server vanaf het internet bereikbaar hoeft te zijn, en beperk de toegang waar dat niet nodig is.
  4. Zoek naar tekenen van compromittering. Patchen sluit de deur maar verwijdert een indringer die al binnen is niet. Controleer logs, onverwachte bestanden en ongebruikelijke uitgaande overdrachten, en volg de richtlijnen in adviezen van leveranciers en incidentrespons.
  5. Vraag het je leveranciers. Als een leverancier of partner je bestanden via Cleo-software verwerkt, vraag hen dan rechtstreeks naar de patchstatus en of zij hun blootstelling hebben beoordeeld.

Waarom bestandsoverdrachtstools ransomwaregroepen blijven aantrekken

Beheerde bestandsoverdrachtssoftware is om een simpele reden een aantrekkelijk doelwit: het concentreert waardevolle gegevens op één plek en verbindt vaak vele organisaties tegelijk. Een enkele zwakte kan een aanvaller toegang geven tot documenten van talrijke bedrijven, in plaats van één.

Er is ook een vertrouwensprobleem. Bedrijven wisselen contracten, financiële administratie en persoonsgegevens uit via deze tools, vaak in de veronderstelling dat de software van de leverancier gehard is. Wanneer een kwetsbaarheid wordt gevonden, zijn klanten afhankelijk van de leverancier om die te melden en van hun eigen teams om snel te patchen. Vertragingen in een van beide stappen laten een venster open dat criminelen kunnen gebruiken.

Wat privacy betreft, is het probleem dat je informatie kan staan in systemen die je nooit hebt gekozen en niet kunt zien. Werkgevers, verzekeraars, makelaars en dienstverleners kunnen allemaal bestandsoverdrachtstools van derden gebruiken die je gegevens raken.

Wat dit voor jou betekent

Als je een individu bent, kun je de bestandsoverdrachtserver van een bedrijf niet patchen, maar je kunt de schade van blootstelling via derden beperken. Let op officiële datalekmeldingen en lees ze zorgvuldig. Wees sceptisch over onverwachte berichten die verwijzen naar je accounts of werkgever, aangezien gestolen gegevens vaak voor phishing worden gebruikt. Gebruik unieke wachtwoorden en multi-factorauthenticatie, en overweeg kredietmonitoring als een melding zegt dat financiële of identiteitsgegevens betrokken waren.

Een VPN beschermt niet tegen dit soort incidenten. Het versleutelt je eigen verkeer, maar het voorkomt niet dat de server van een bedrijf wordt gecompromitteerd. Gegevens die bij derden zijn opgeslagen, zijn afhankelijk van hoe die partijen ze beveiligen.

Als je IT of beveiliging beheert bij een organisatie, is de les directer: bestandsoverdrachtssoftware verdient dezelfde patchdiscipline als je firewall of e-mailgateway.

Belangrijkste punten

  • Behandel het verband tussen Aon, Termite-ransomware en Cleo als gerapporteerd, niet als bewezen, totdat Aon of onderzoekers details verstrekken.
  • CVE-2024-50623 is een gedocumenteerde Cleo-kwetsbaarheid die Cleo behandelde in een advies van 10 december 2024.
  • Als je Cleo-producten gebruikt, verifieer dan de patchstatus aan de hand van het officiële advies, inventariseer je instanties en controleer op tekenen van eerdere compromittering.
  • Als je gevoelige gegevens verwerkt, vraag leveranciers en partners dan naar hun bestandsoverdrachtsbeveiliging en patching.
  • Volg officiële adviezen van Cleo en je eigen beveiligingsleveranciers, en werk dit beeld bij naarmate geverifieerde details naar voren komen in de rapporten over Aon Termite ransomware Cleo CVE-2024-50623.