Rapoartele au legat firma de servicii profesionale Aon de grupul de ransomware Termite, despre care se spune că a exploatat o vulnerabilitate în software-ul de transfer de fișiere Cleo. Vulnerabilitatea este trackuită ca CVE-2024-50623. Povestea este încă în desfășurare, iar detaliile contează. Iată o relatare clară a rapoartelor despre Aon Termite ransomware Cleo CVE-2024-50623, ce se poate afirma cu certitudine și ce ar trebui să facă echipele care mută fișiere sensibile.

Ce este confirmat și ce este doar afirmat

Punctul de plecare este sursa raportării: rapoartele leagă Aon de activitatea de ransomware Termite care exploatează vulnerabilitatea de transfer de fișiere Cleo CVE-2024-50623. Aceasta este o legătură făcută de rapoarte, nu o constatare pe care o putem verifica independent.

Un rezumat al unui rezultat de căutare de pe un site de analiză terță parte spune că Aon a fost raportată public ca victimă a ransomware-ului pe 7 octombrie 2026. Aceasta este descrierea unei surse secundare și o atribuim, mai degrabă decât să o adoptăm ca fapt stabilit. Materialul disponibil pentru noi nu include o declarație detaliată din partea Aon, o defalcare tehnică a modului în care s-a produs vreo intruziune sau confirmarea a ceea ce date, dacă există, au fost luate.

Deci lectura prudentă arată astfel:

  • Stabilit: CVE-2024-50623 este o vulnerabilitate reală, documentată, în software-ul Cleo. Cleo a publicat un aviz de securitate despre aceasta pe 10 decembrie 2024.
  • Raportat, nu verificat aici: că Aon a fost lovită de ransomware-ul Termite și că vulnerabilitatea Cleo a fost punctul de intrare.
  • Necunoscut din materialul disponibil: amploarea oricărei expuneri de date, dacă au fost implicate informații despre clienți sau angajați și cronologia oricărei compromiteri.

Până când compania sau investigatorii publică mai multe, tratați atribuirea către un grup specific și o vulnerabilitate specifică ca pe o alegație.

Cum a fost exploatat CVE-2024-50623 în software-ul Cleo

Conform propriului aviz al Cleo, CVE-2024-50623 este o vulnerabilitate de încărcare și descărcare nelimitată de fișiere care ar putea duce la execuție de cod de la distanță. În termeni obișnuiți, o vulnerabilitate ca aceasta poate permite unui atacator să plaseze fișiere pe un server care ar fi trebuit să le respingă, apoi să ruleze cod la alegerea sa pe acesta. Un server de transfer de fișiere stă adesea la marginea unei rețele și deține documente sensibile, deci acesta este un punct de sprijin puternic.

Furnizorii de securitate au legat vulnerabilitatea de Cleo Harmony, VLTrader și LexiCom. O analiză descrie grupul Cl0p exploatând CVE-2024-50623 și o vulnerabilitate relacionată, CVE-2024-55956, în acele produse. O altă analiză a unui furnizor din ianuarie 2025 descrie exploatarea activă a software-ului Cleo în teren, iar o postare separată a remarcat că vulnerabilitățile amenințau marile întreprinderi.

Acest istoric este motivul pentru care rapoartele despre Aon sunt notabile. Dacă Termite este acum legat de aceeași vulnerabilitate, sugerează că o vulnerabilitate care era cunoscută public și putea fi patch-uită a rămas utilă pentru mai mult de o operațiune de ransomware. Nu putem spune din materialul disponibil dacă acest lucru se aplică aici, dar aceasta este întrebarea pe care investigatorii probabil o vor pune.

Ce ar trebui să verifice acum organizațiile care rulează Cleo

Nu trebuie să așteptați ca povestea Aon să se clarifice înainte de a vă revizui propria expunere. Echipele care folosesc Cleo Harmony, VLTrader sau LexiCom pot parcurge o listă scurtă:

  1. Confirmați starea patch-urilor. Verificați avizul oficial de securitate al Cleo pentru CVE-2024-50623 și verificați că versiunile instalate corespund versiunilor corectate pe care le descrie. Faceți același lucru pentru CVE-2024-55956.
  2. Inventariați-vă instanțele. Serverele de transfer de fișiere ascunse sau uitate, inclusiv sistemele de test și cele administrate de unitățile de business, sunt lacune obișnuite.
  3. Reduceți expunerea. Revizuiți dacă serverul trebuie să fie accesibil din internet și restricționați accesul acolo unde nu este necesar.
  4. Căutați semne de compromitere. Patch-ul închide ușa, dar nu elimină un intrus care este deja înăuntru. Revizuiți jurnalele, fișierele neașteptate și transferurile ieșite neobișnuite și urmați îndrumările din avizele furnizorilor și ale răspunsului la incidente.
  5. Întrebați-vă furnizorii. Dacă un furnizor sau partener vă gestionează fișierele prin software-ul Cleo, întrebați-i direct despre starea patch-urilor și dacă și-au evaluat expunerea.

De ce instrumentele de transfer de fișiere continuă să atragă grupurile de ransomware

Software-ul de transfer gestionat de fișiere este o țintă atractivă dintr-un motiv simplu: concentrează date valoroase într-un singur loc și adesea conectează multe organizații simultan. O singură slăbiciune poate oferi unui atacator acces la documente de la numeroase companii, mai degrabă decât de la una singură.

Există și o problemă de încredere. Afacerile schimbă contracte, înregistrări financiare și date personale prin aceste instrumente, adesea pe presupunerea că software-ul furnizorului este securizat. Când se găsește o vulnerabilitate, clienții depind de furnizor să o divulge și de propriile echipe să o patch-uiască rapid. Întârzierile la oricare dintre pași lasă o fereastră pe care criminalii o pot folosi.

Pentru confidențialitate, problema este că informațiile dvs. pot sta în sisteme pe care nu le-ați ales niciodată și pe care nu le puteți vedea. Angajatorii, asigurătorii, brokerii și furnizorii de servicii pot rula toți instrumente de transfer terțe care ating datele dvs.

Ce înseamnă acest lucru pentru dvs.

Dacă sunteți o persoană fizică, nu puteți patch-ui un server de transfer de fișiere al unei companii, dar puteți limita daunele de la orice expunere terță parte. Urmăriți notificările oficiale de breșă și citiți-le cu atenție. Fiți sceptici față de mesajele neașteptate care fac referire la conturile sau angajatorul dvs., deoarece datele furate sunt adesea folosite pentru phishing. Folosiți parole unice și autentificare multi-factor și luați în considerare monitorizarea creditului dacă o notificare spune că au fost implicate detalii financiare sau de identitate.

Un VPN nu protejează împotriva acestui tip de incident. Criptează propriul trafic, dar nu împiedică compromiterea serverului unei companii. Datele stocate la terți depind de modul în care acești terți le securizează.

Dacă gestionați IT sau securitate într-o organizație, lecția este mai directă: software-ul de transfer de fișiere merită aceeași disciplină de patch-uri ca firewall-ul sau gateway-ul de email.

Concluzii cheie

  • Tratați legătura dintre Aon, ransomware-ul Termite și Cleo ca raportată, nu dovedită, până când Aon sau investigatorii furnizează detalii.
  • CVE-2024-50623 este o vulnerabilitate documentată Cleo pe care Cleo a abordat-o într-un aviz datat 10 decembrie 2024.
  • Dacă rulați produse Cleo, verificați starea patch-urilor față de avizul oficial, inventariați-vă instanțele și căutați semne de compromitere anterioară.
  • Dacă gestionați date sensibile, întrebați furnizorii și partenerii despre securitatea transferului de fișiere și patch-uirea acestora.
  • Monitorizați avizele oficiale de la Cleo și de la propriii furnizori de securitate și actualizați această imagine pe măsură ce apar detalii verificate despre rapoartele Aon Termite ransomware Cleo CVE-2024-50623.