Raporty powiązały firmę świadczącą usługi profesjonalne Aon z grupą ransomware Termite, która miała wykorzystać lukę w oprogramowaniu do przesyłania plików Cleo. Luka jest oznaczona jako CVE-2024-50623. Sprawa jest wciąż rozwijająca się, a szczegóły mają znaczenie. Oto rzeczowy opis raportów o Aon Termite ransomware Cleo CVE-2024-50623, co można stwierdzić z pewnością oraz co powinny zrobić zespoły przesyłające wrażliwe pliki.

Co jest potwierdzone, a co jest tylko twierdzeniem

Punktem wyjścia jest źródło doniesień: raporty wiążą Aon z działalnością ransomware Termite, która wykorzystuje lukę w przesyłaniu plików Cleo CVE-2024-50623. To powiązanie dokonane przez raporty, a nie ustalenie, które możemy niezależnie zweryfikować.

Jedno podsumowanie wyników wyszukiwania z witryny analitycznej strony trzeciej mówi, że Aon została publicznie zgłoszona jako ofiara ransomware 7 października 2026 r. To opis źródła wtórnego i przypisujemy go, a nie przyjmujemy jako ustalony fakt. Materiały dostępne dla nas nie obejmują szczegółowego oświadczenia od Aon, technicznego rozbicia tego, jak doszło do jakiegokolwiek włamania, ani potwierdzenia, jakie dane, jeśli w ogóle, zostały wykradzione.

Ostrożna interpretacja wygląda więc tak:

  • Ustalone: CVE-2024-50623 to realna, udokumentowana luka w oprogramowaniu Cleo. Cleo opublikowała biuletyn bezpieczeństwa na jej temat 10 grudnia 2024 r.
  • Zgłoszone, niezweryfikowane tutaj: że Aon została zaatakowana przez ransomware Termite i że luka w Cleo była punktem wejścia.
  • Nieznane z dostępnych materiałów: zakres jakiegokolwiek wycieku danych, czy były zaangażowane informacje klientów lub pracowników oraz harmonogram jakiegokolwiek naruszenia.

Dopóki firma lub śledczy nie opublikują więcej, przypisanie do konkretnej grupy i konkretnej luki należy traktować jako zarzut.

Jak wykorzystano CVE-2024-50623 w oprogramowaniu Cleo

Zgodnie z własnym biuletynem Cleo, CVE-2024-50623 to luka umożliwiająca nieograniczone przesyłanie i pobieranie plików, która może prowadzić do zdalnego wykonania kodu. Mówiąc prostym językiem, taka luka może pozwolić atakującemu umieścić pliki na serwerze, który powinien je odrzucić, a następnie uruchomić na nim wybrany przez siebie kod. Serwer do przesyłania plików często znajduje się na krawędzi sieci i przechowuje wrażliwe dokumenty, więc jest to potężny punkt zaczepienia.

Dostawcy bezpieczeństwa powiązali lukę z Cleo Harmony, VLTrader i LexiCom. Jedna z analiz opisuje grupę Cl0p wykorzystującą CVE-2024-50623 i powiązaną lukę, CVE-2024-55956, w tych produktach. Inny artykuł dostawcy ze stycznia 2025 r. opisuje aktywne wykorzystywanie oprogramowania Cleo w środowisku rzeczywistym, a osobny wpis zauważył, że luki zagrażały dużym przedsiębiorstwom.

Ta historia jest powodem, dla którego raporty o Aon są godne uwagi. Jeśli Termite jest teraz powiązany z tą samą luką, sugeruje to, że luka publicznie znana i możliwa do załatania pozostała użyteczna dla więcej niż jednej operacji ransomware. Nie możemy na podstawie dostępnych materiałów stwierdzić, czy ma to miejsce w tym przypadku, ale to jest pytanie, które śledczy prawdopodobnie będą zadawać.

Co organizacje korzystające z Cleo powinny teraz sprawdzić

Nie musisz czekać na rozstrzygnięcie sprawy Aon, aby przejrzeć własną ekspozycję. Zespoły, które używają Cleo Harmony, VLTrader lub LexiCom, mogą przejść przez krótką listę:

  1. Potwierdź status łatek. Sprawdź oficjalny biuletyn bezpieczeństwa Cleo dla CVE-2024-50623 i zweryfikuj, czy zainstalowane wersje odpowiadają poprawionym wydaniom, które opisuje. Zrób to samo dla CVE-2024-55956.
  2. Zinwentaryzuj swoje instancje. Ukryte lub zapomniane serwery do przesyłania plików, w tym systemy testowe i te prowadzone przez jednostki biznesowe, to częste luki.
  3. Ogranicz ekspozycję. Przejrzyj, czy serwer musi być osiągalny z internetu, i ogranicz dostęp tam, gdzie nie jest to konieczne.
  4. Szukaj oznak naruszenia. Łatanie zamyka drzwi, ale nie usuwa intruza, który już jest w środku. Przejrzyj logi, nieoczekiwane pliki i nietypowe transfery wychodzące oraz postępuj zgodnie ze wskazówkami w biuletynach dostawców i reagowania na incydenty.
  5. Zapytaj swoich dostawców. Jeśli dostawca lub partner obsługuje Twoje pliki za pośrednictwem oprogramowania Cleo, zapytaj go bezpośrednio o status łatek i czy ocenił swoją ekspozycję.

Dlaczego narzędzia do przesyłania plików wciąż przyciągają grupy ransomware

Oprogramowanie do zarządzanego przesyłania plików jest atrakcyjnym celem z prostego powodu: koncentruje cenne dane w jednym miejscu i często łączy wiele organizacji naraz. Pojedyncza słabość może dać atakującemu dostęp do dokumentów wielu firm, a nie jednej.

Jest też problem zaufania. Firmy wymieniają umowy, dokumentację finansową i dane osobowe za pośrednictwem tych narzędzi, często zakładając, że oprogramowanie dostawcy jest wzmocnione. Gdy zostanie znaleziona luka, klienci polegają na dostawcy w zakresie jej ujawnienia i na własnych zespołach w zakresie szybkiego załatania. Opóźnienia na którymkolwiek z tych etapów pozostawiają okno, które przestępcy mogą wykorzystać.

W kontekście prywatności problem polega na tym, że Twoje informacje mogą znajdować się w systemach, których nigdy nie wybrałeś i których nie widzisz. Pracodawcy, ubezpieczyciele, brokerzy i dostawcy usług mogą wszyscy używać narzędzi do przesyłania plików stron trzecich, które mają dostęp do Twoich danych.

Co to oznacza dla Ciebie

Jeśli jesteś osobą prywatną, nie możesz załatać firmowego serwera do przesyłania plików, ale możesz ograniczyć szkody wynikające z jakiejkolwiek ekspozycji strony trzeciej. Uważaj na oficjalne powiadomienia o naruszeniach i czytaj je uważnie. Bądź sceptyczny wobec nieoczekiwanych wiadomości odwołujących się do Twoich kont lub pracodawcy, ponieważ skradzione dane są często wykorzystywane do phishingu. Używaj unikalnych haseł i uwierzytelniania wieloskładnikowego, a jeśli powiadomienie mówi, że zaangażowane były dane finansowe lub tożsamościowe, rozważ monitorowanie kredytu.

VPN nie chroni przed tego typu incydentem. Szyfruje Twój własny ruch, ale nie powstrzymuje przed naruszeniem serwera firmy. Dane przechowywane u stron trzecich zależą od tego, jak te strony je zabezpieczają.

Jeśli zarządzasz IT lub bezpieczeństwem w organizacji, lekcja jest bardziej bezpośrednia: oprogramowanie do przesyłania plików zasługuje na taką samą dyscyplinę łatanie jak Twój firewall czy brama pocztowa.

Kluczowe wnioski

  • Traktuj powiązanie między Aon, ransomware Termite i Cleo jako zgłoszone, a nie udowodnione, dopóki Aon lub śledczy nie podadzą szczegółów.
  • CVE-2024-50623 to udokumentowana luka w Cleo, którą Cleo zaadresowała w biuletynie z 10 grudnia 2024 r.
  • Jeśli używasz produktów Cleo, zweryfikuj status łatek względem oficjalnego biuletynu, zinwentaryzuj swoje instancje i sprawdź oznaki wcześniejszego naruszenia.
  • Jeśli przetwarzasz wrażliwe dane, zapytaj dostawców i partnerów o ich bezpieczeństwo przesyłania plików i łatanie.
  • Monitoruj oficjalne biuletyny od Cleo i własnych dostawców bezpieczeństwa oraz aktualizuj ten obraz w miarę pojawiania się zweryfikowanych szczegółów w raportach o Aon Termite ransomware Cleo CVE-2024-50623.