Relatos ligaram a empresa de serviços profissionais Aon ao grupo de ransomware Termite, que teria explorado uma falha no software de transferência de arquivos Cleo. A falha é rastreada como CVE-2024-50623. A história ainda está em desenvolvimento, e os detalhes importam. Aqui está um relato simples dos relatos sobre o ransomware Termite da Aon e o CVE-2024-50623 do Cleo, o que pode ser afirmado com confiança e o que as equipes que movem arquivos sensíveis devem fazer.

O que está confirmado e o que é apenas alegado

O ponto de partida é a reportagem de origem: relatos ligam a Aon à atividade de ransomware Termite que explora a vulnerabilidade de transferência de arquivos do Cleo, CVE-2024-50623. Esse é um vínculo feito por relatos, não uma descoberta que possamos verificar de forma independente.

Um resumo de resultado de busca de um site de análise de terceiros diz que a Aon foi publicamente reportada como vítima de ransomware em 7 de outubro de 2026. Essa é a descrição de uma fonte secundária, e estamos atribuindo-a em vez de adotá-la como fato estabelecido. O material disponível para nós não inclui uma declaração detalhada da Aon, uma análise técnica de como qualquer invasão aconteceu, ou confirmação de quais dados, se algum, foram levados.

Então a leitura cautelosa é assim:

  • Estabelecido: CVE-2024-50623 é uma vulnerabilidade real e documentada no software Cleo. A Cleo publicou um aviso de segurança sobre ela em 10 de dezembro de 2024.
  • Reportado, não verificado aqui: que a Aon foi atingida pelo ransomware Termite e que a falha do Cleo foi o ponto de entrada.
  • Desconhecido a partir do material disponível: a extensão de qualquer exposição de dados, se informações de clientes ou funcionários estiveram envolvidas e a linha do tempo de qualquer comprometimento.

Até que a empresa ou os investigadores publiquem mais, trate a atribuição a um grupo específico e a uma vulnerabilidade específica como uma alegação.

Como o CVE-2024-50623 no software Cleo foi explorado

De acordo com o próprio aviso da Cleo, CVE-2024-50623 é uma vulnerabilidade de upload e download irrestrito de arquivos que pode levar à execução remota de código. Em termos cotidianos, uma falha como essa pode permitir que um atacante coloque arquivos em um servidor que deveria tê-los rejeitado e, em seguida, execute código de sua escolha nele. Um servidor de transferência de arquivos frequentemente fica na borda de uma rede e armazena documentos sensíveis, então isso é um ponto de apoio poderoso.

Fornecedores de segurança ligaram a falha ao Cleo Harmony, VLTrader e LexiCom. Uma análise descreve o grupo Cl0p explorando o CVE-2024-50623 e uma falha relacionada, CVE-2024-55956, nesses produtos. Outro texto de fornecedor de janeiro de 2025 descreve a exploração ativa do software Cleo em ambiente real, e uma postagem separada observou que as falhas ameaçavam grandes empresas.

Esse histórico é o motivo pelo qual os relatos sobre a Aon são notáveis. Se o Termite agora está ligado à mesma vulnerabilidade, isso sugere que uma falha que era publicamente conhecida e corrigível permaneceu útil para mais de uma operação de ransomware. Não podemos dizer, com base no material disponível, se isso se aplica aqui, mas é a pergunta que os investigadores provavelmente farão.

O que as organizações que executam o Cleo devem verificar agora

Você não precisa esperar a história da Aon se resolver antes de revisar sua própria exposição. Equipes que usam Cleo Harmony, VLTrader ou LexiCom podem percorrer uma lista curta:

  1. Confirme o status de correção. Verifique o aviso de segurança oficial da Cleo para CVE-2024-50623 e confirme se as versões instaladas correspondem às versões corrigidas que ele descreve. Faça o mesmo para CVE-2024-55956.
  2. Faça um inventário das suas instâncias. Servidores de transferência de arquivos ocultos ou esquecidos, incluindo sistemas de teste e aqueles executados por unidades de negócios, são lacunas comuns.
  3. Reduza a exposição. Revise se o servidor precisa ser acessível pela internet e restrinja o acesso onde não precisar.
  4. Procure sinais de comprometimento. A aplicação de patches fecha a porta, mas não remove um invasor que já está dentro. Revise logs, arquivos inesperados e transferências de saída incomuns, e siga as orientações dos avisos de fornecedores e de resposta a incidentes.
  5. Pergunte aos seus fornecedores. Se um fornecedor ou parceiro manipula seus arquivos por meio do software Cleo, pergunte diretamente sobre o status de correção e se eles avaliaram sua exposição.

Por que ferramentas de transferência de arquivos continuam atraindo grupos de ransomware

Software gerenciado de transferência de arquivos é um alvo atraente por uma razão simples: ele concentra dados valiosos em um só lugar e frequentemente conecta muitas organizações ao mesmo tempo. Uma única fraqueza pode dar a um atacante acesso a documentos de inúmeras empresas, em vez de uma.

Há também um problema de confiança. As empresas trocam contratos, registros financeiros e dados pessoais por meio dessas ferramentas, muitas vezes com a suposição de que o software do fornecedor é reforçado. Quando uma falha é encontrada, os clientes dependem do fornecedor para divulgá-la e de suas próprias equipes para corrigir rapidamente. Atrasos em qualquer uma das etapas deixam uma janela que os criminosos podem usar.

Para a privacidade, a questão é que suas informações podem estar em sistemas que você nunca escolheu e não pode ver. Empregadores, seguradoras, corretoras e prestadores de serviços podem todos operar ferramentas de transferência de terceiros que tocam seus dados.

O que isso significa para você

Se você é um indivíduo, não pode corrigir o servidor de transferência de arquivos de uma empresa, mas pode limitar o dano de qualquer exposição de terceiros. Fique atento a notificações oficiais de violação de dados e leia-as com atenção. Seja cético em relação a mensagens inesperadas que mencionem suas contas ou empregador, já que dados roubados são frequentemente usados para phishing. Use senhas exclusivas e autenticação multifator, e considere monitoramento de crédito se um aviso disser que detalhes financeiros ou de identidade estiveram envolvidos.

Uma VPN não protege contra esse tipo de incidente. Ela criptografa seu próprio tráfego, mas não impede que o servidor de uma empresa seja comprometido. Dados armazenados com terceiros dependem de como essas partes os protegem.

Se você gerencia TI ou segurança em uma organização, a lição é mais direta: o software de transferência de arquivos merece a mesma disciplina de aplicação de patches que seu firewall ou gateway de e-mail.

Principais conclusões

  • Trate o vínculo entre Aon, ransomware Termite e Cleo como reportado, não comprovado, até que a Aon ou os investigadores forneçam detalhes.
  • CVE-2024-50623 é uma falha documentada do Cleo que a Cleo abordou em um aviso datado de 10 de dezembro de 2024.
  • Se você executa produtos Cleo, verifique o status de correção em relação ao aviso oficial, faça inventário das suas instâncias e procure sinais de comprometimento anterior.
  • Se você lida com dados sensíveis, pergunte a fornecedores e parceiros sobre a segurança de transferência de arquivos e a aplicação de patches.
  • Monitore avisos oficiais da Cleo e dos seus próprios fornecedores de segurança, e atualize esse quadro à medida que detalhes verificados surgirem nos relatos sobre o ransomware Termite da Aon e o CVE-2024-50623 do Cleo.