Сообщения связывают компанию профессиональных услуг Aon с группировкой ransomware Termite, которая, как утверждается, эксплуатировала уязвимость в программном обеспечении для передачи файлов Cleo. Уязвимость отслеживается как CVE-2024-50623. История всё ещё развивается, и детали имеют значение. Ниже — простое изложение сообщений об Aon Termite ransomware Cleo CVE-2024-50623, того, что можно утверждать с уверенностью, и того, что следует делать командам, работающим с конфиденциальными файлами.
Что подтверждено, а что лишь заявлено
Отправная точка — источник сообщений: отчёты связывают Aon с активностью ransomware Termite, эксплуатирующей уязвимость Cleo для передачи файлов CVE-2024-50623. Это связь, установленная отчётами, а не вывод, который мы можем независимо проверить.
Одно резюме результата поиска с сайта стороннего аналитического ресурса гласит, что Aon была публично названа жертвой ransomware 7 октября 2026 года. Это описание вторичного источника, и мы ссылаемся на него, а не принимаем его как установленный факт. Доступные нам материалы не содержат подробного заявления от Aon, технического разбора того, как произошло проникновение, или подтверждения того, какие данные, если таковые вообще были, были похищены.
Таким образом, осторожная трактовка выглядит так:
- Установлено: CVE-2024-50623 — реальная, задокументированная уязвимость в программном обеспечении Cleo. Cleo опубликовала по ней рекомендацию по безопасности 10 декабря 2024 года.
- Сообщается, но не подтверждено здесь: что Aon пострадала от ransomware Termite и что уязвимость Cleo послужила точкой входа.
- Неизвестно из доступных материалов: масштаб возможной утечки данных, была ли затронута информация клиентов или сотрудников, а также хронология возможной компрометации.
Пока компания или следователи не опубликуют больше, следует рассматривать атрибуцию конкретной группировке и конкретной уязвимости как утверждение.
Как эксплуатировалась CVE-2024-50623 в программном обеспечении Cleo
Согласно собственной рекомендации Cleo, CVE-2024-50623 — это уязвимость неограниченной загрузки и скачивания файлов, которая может привести к удалённому выполнению кода. Проще говоря, подобная уязвимость может позволить злоумышленнику размещать файлы на сервере, который должен был их отклонить, а затем выполнять на нём код по своему выбору. Сервер передачи файлов часто находится на периферии сети и хранит конфиденциальные документы, поэтому это мощный плацдарм.
Поставщики решений безопасности связывают эту уязвимость с Cleo Harmony, VLTrader и LexiCom. Один анализ описывает группу Cl0p, эксплуатирующую CVE-2024-50623 и связанную с ней уязвимость CVE-2024-55956 в этих продуктах. Другая публикация одного из поставщиков от января 2025 года описывает активную эксплуатацию программного обеспечения Cleo в реальных условиях, а отдельный пост отмечал, что эти уязвимости угрожали крупным предприятиям.
Именно эта история делает сообщения об Aon значимыми. Если Termite теперь связывают с той же уязвимостью, это говорит о том, что публично известная и исправимая уязвимость осталась полезной более чем для одной операции ransomware. Мы не можем сказать по доступным материалам, так ли это в данном случае, но именно этот вопрос, вероятно, будут задавать следователи.
Что следует проверить сейчас организациям, использующим Cleo
Вам не нужно ждать, пока история с Aon прояснится, прежде чем проверить собственную подверженность риску. Команды, использующие Cleo Harmony, VLTrader или LexiCom, могут пройти по короткому списку:
- Подтвердите статус патчей. Проверьте официальную рекомендацию Cleo по безопасности для CVE-2024-50623 и убедитесь, что установленные у вас версии соответствуют исправленным выпускам, которые в ней описаны. Сделайте то же самое для CVE-2024-55956.
- Проведите инвентаризацию ваших экземпляров. Теневые или забытые серверы передачи файлов, включая тестовые системы и системы, управляемые бизнес-подразделениями, — распространённые пробелы.
- Сократите поверхность атаки. Проверьте, должен ли сервер быть доступен из интернета, и ограничьте доступ там, где это не требуется.
- Ищите признаки компрометации. Установка патчей закрывает дверь, но не удаляет злоумышленника, который уже находится внутри. Проверьте журналы, неожиданные файлы и необычные исходящие передачи, а также следуйте рекомендациям поставщиков и рекомендациям по реагированию на инциденты.
- Спросите своих поставщиков. Если поставщик или партнёр обрабатывает ваши файлы через программное обеспечение Cleo, спросите их напрямую о статусе патчей и о том, оценивали ли они свою подверженность риску.
Почему инструменты передачи файлов продолжают привлекать группировки ransomware
Программное обеспечение управляемой передачи файлов — привлекательная цель по простой причине: оно концентрирует ценные данные в одном месте и часто связывает множество организаций одновременно. Одна единственная слабость может дать злоумышленнику доступ к документам множества компаний, а не одной.
Есть и проблема доверия. Компании обмениваются контрактами, финансовыми записями и персональными данными через эти инструменты, часто исходя из предположения, что программное обеспечение поставщика защищено. Когда обнаруживается уязвимость, клиенты зависят от поставщика в вопросе её раскрытия и от собственных команд — в вопросе быстрой установки патча. Задержки на любом из этих этапов оставляют окно, которым могут воспользоваться преступники.
С точки зрения приватности проблема в том, что ваша информация может находиться в системах, которые вы никогда не выбирали и не видите. Работодатели, страховщики, брокеры и поставщики услуг — все они могут использовать сторонние инструменты передачи, которые касаются ваших данных.
Что это значит для вас
Если вы частное лицо, вы не можете установить патч на корпоративный сервер передачи файлов, но можете ограничить ущерб от любой сторонней утечки. Следите за официальными уведомлениями об утечках и внимательно их читайте. Относитесь скептически к неожиданным сообщениям, ссылающимся на ваши аккаунты или работодателя, поскольку украденные данные часто используются для фишинга. Используйте уникальные пароли и многофакторную аутентификацию, а также рассмотрите мониторинг кредитной истории, если в уведомлении говорится, что были затронуты финансовые данные или данные, позволяющие установить личность.
VPN не защищает от инцидентов такого типа. Он шифрует ваш собственный трафик, но не мешает компрометации сервера компании. Данные, хранящиеся у третьих сторон, зависят от того, как эти стороны обеспечивают их защиту.
Если вы управляете ИТ или безопасностью в организации, урок более прямолинеен: программное обеспечение для передачи файлов заслуживает той же дисциплины установки патчей, что и ваш межсетевой экран или почтовый шлюз.
Ключевые выводы
- Рассматривайте связь между Aon, ransomware Termite и Cleo как заявленную, а не доказанную, пока Aon или следователи не предоставят подробности.
- CVE-2024-50623 — задокументированная уязвимость Cleo, которую Cleo устранила в рекомендации от 10 декабря 2024 года.
- Если вы используете продукты Cleo, проверьте статус патчей по официальной рекомендации, проведите инвентаризацию ваших экземпляров и проверьте наличие признаков предшествующей компрометации.
- Если вы работаете с конфиденциальными данными, спрашивайте поставщиков и партнёров об их безопасности передачи файлов и установке патчей.
- Следите за официальными рекомендациями Cleo и ваших собственных поставщиков безопасности и обновляйте эту картину по мере появления подтверждённых деталей в сообщениях об Aon Termite ransomware Cleo CVE-2024-50623.




