มีรายงานเชื่อมโยงบริษัทบริการวิชาชีพ Aon เข้ากับกลุ่มแรนซัมแวร์ Termite ซึ่งกล่าวกันว่าได้ใช้ช่องโหว่ในซอฟต์แวร์ถ่ายโอนไฟล์ของ Cleo ช่องโหว่ดังกล่าวถูกติดตามในชื่อ CVE-2024-50623 เรื่องนี้ยังอยู่ในระหว่างการพัฒนา และรายละเอียดมีความสำคัญ นี่คือรายงานตรงไปตรงมาเกี่ยวกับ Aon Termite ransomware Cleo CVE-2024-50623 สิ่งที่สามารถกล่าวได้อย่างมั่นใจ และสิ่งที่ทีมที่เคลื่อนย้ายไฟล์อ่อนไหวควรทำ
อะไรที่ได้รับการยืนยันแล้ว และอะไรที่เป็นเพียงข้อกล่าวอ้าง
จุดเริ่มต้นคือรายงานต้นทาง: มีรายงานเชื่อมโยง Aon เข้ากับกิจกรรมแรนซัมแวร์ Termite ที่ใช้ช่องโหว่การถ่ายโอนไฟล์ของ Cleo CVE-2024-50623 นั่นคือความเชื่อมโยงที่ทำโดยรายงาน ไม่ใช่ข้อค้นพบที่เราสามารถตรวจสอบได้อย่างอิสระ
สรุปผลการค้นหาหนึ่งจากเว็บไซต์วิเคราะห์ของบุคคลที่สามกล่าวว่า Aon ถูกเปิดเผยต่อสาธารณะว่าเป็นเหยื่อแรนซัมแวร์เมื่อวันที่ 7 ตุลาคม 2026 นั่นคือคำอธิบายของแหล่งข้อมูลทุติยภูมิ และเราเป็นการอ้างอิง而不是รับมาเป็นข้อเท็จจริงที่established เนื้อหาที่เรามีไม่รวมถึงแถลงการณ์โดยละเอียดจาก Aon การวิเคราะห์ทางเทคนิคว่าการบุกรุกเกิดขึ้นได้อย่างไร หรือการยืนยันว่ามีข้อมูลใดถูกนำไปบ้าง
ดังนั้นการตีความอย่างระมัดระวังจึงมีลักษณะดังนี้:
- established: CVE-2024-50623 เป็นช่องโหว่จริงที่มีการบันทึกไว้ในซอฟต์แวร์ Cleo Cleo เผยแพร่คำแนะนำด้านความปลอดภัยเกี่ยวกับเรื่องนี้เมื่อวันที่ 10 ธันวาคม 2024
- มีรายงาน แต่ไม่ได้ตรวจสอบที่นี่: ว่า Aon ถูกโจมตีโดยแรนซัมแวร์ Termite และช่องโหว่ Cleo เป็นจุดเข้าถึง
- ไม่ทราบจากเนื้อหาที่มี: ขอบเขตของการเปิดเผยข้อมูลใดๆ ว่ามีข้อมูลลูกค้าหรือพนักงานเกี่ยวข้องหรือไม่ และไทม์ไลน์ของการบุกรุกใดๆ
จนกว่าบริษัทหรือนักสืบสวนจะเผยแพร่เพิ่มเติม ให้ถือว่าการระบุกลุ่มเฉพาะและช่องโหว่เฉพาะเป็นเพียงข้อกล่าวหา
CVE-2024-50623 ในซอฟต์แวร์ Cleo ถูกใช้ประโยชน์อย่างไร
ตามคำแนะนำของ Cleo เอง CVE-2024-50623 เป็นช่องโหว่การอัปโหลดและดาวน์โหลดไฟล์แบบไม่จำกัดซึ่งอาจนำไปสู่การรันโค้ดจากระยะไกล ในภาษาทั่วไป ช่องโหว่เช่นนี้อาจให้ผู้โจมตีวางไฟล์บนเซิร์ฟเวอร์ที่ควรจะปฏิเสธไฟล์เหล่านั้น แล้วรันโค้ดที่ตนเลือกบนเซิร์ฟเวอร์นั้น เซิร์ฟเวอร์ถ่ายโอนไฟล์มักตั้งอยู่ที่ขอบเครือข่ายและเก็บเอกสารอ่อนไหว ดังนั้นจึงเป็นฐานที่มั่นที่มีพลัง
ผู้จำหน่ายด้านความปลอดภัยได้เชื่อมโยงช่องโหว่นี้กับ Cleo Harmony, VLTrader และ LexiCom การวิเคราะห์หนึ่งอธิบายว่ากลุ่ม Cl0p ใช้ประโยชน์จาก CVE-2024-50623 และช่องโหว่ที่เกี่ยวข้อง CVE-2024-55956 ในผลิตภัณฑ์เหล่านั้น บทความของผู้จำหน่ายอีกฉบับจากมกราคม 2025 อธิบายการใช้ประโยชน์จากซอฟต์แวร์ Cleo ในสภาพจริง และโพสต์แยกต่างหากระบุว่าช่องโหว่เหล่านี้คุกคามองค์กรขนาดใหญ่
ประวัตินี้เป็นเหตุผลที่รายงานเกี่ยวกับ Aon น่าสนใจ หาก Termite ถูกเชื่อมโยงกับช่องโหว่เดียวกันตอนนี้ มันบ่งชี้ว่าช่องโหว่ที่เป็นที่รู้จักต่อสาธารณะและสามารถpatchได้ยังคงมีประโยชน์ต่อปฏิบัติการแรนซัมแวร์มากกว่าหนึ่งราย เราไม่สามารถกล่าวได้จากเนื้อหาที่มีว่าเป็นเช่นนั้นในกรณีนี้หรือไม่ แต่นั่นคือคำถามที่นักสืบสวนน่าจะถาม
องค์กรที่ใช้งาน Cleo ควรตรวจสอบอะไรตอนนี้
คุณไม่จำเป็นต้องรอให้เรื่อง Aon สงบก่อนที่จะทบทวนความเสี่ยงของตัวเอง ทีมที่ใช้ Cleo Harmony, VLTrader หรือ LexiCom สามารถทำตามรายการสั้นๆ ได้:
- ยืนยันสถานะการpatch ตรวจสอบคำแนะนำด้านความปลอดภัยอย่างเป็นทางการของ Cleo สำหรับ CVE-2024-50623 และตรวจสอบว่าเวอร์ชันที่ติดตั้งตรงกับเวอร์ชันที่แก้ไขแล้วที่อธิบายไว้หรือไม่ ทำเช่นเดียวกันสำหรับ CVE-2024-55956
- จัดทำบัญชีอินสแตนซ์ของคุณ เซิร์ฟเวอร์ถ่ายโอนไฟล์ที่ซ่อนอยู่หรือถูกลืม รวมถึงระบบทดสอบและระบบที่ดำเนินการโดยหน่วยธุรกิจ เป็นช่องโหว่ทั่วไป
- ลดการเปิดเผย ทบทวนว่าเซิร์ฟเวอร์จำเป็นต้องเข้าถึงได้จากอินเทอร์เน็ตหรือไม่ และจำกัดการเข้าถึงในจุดที่ไม่จำเป็น
- มองหาสัญญาณของการบุกรุก การpatchปิดประตูแต่ไม่ได้กำจัดผู้บุกรุกที่อยู่ข้างในแล้ว ทบทวนบันทึก ไฟล์ที่ไม่คาดคิด และการถ่ายโอนออกที่ผิดปกติ และปฏิบัติตามคำแนะนำในคำแนะนำของผู้จำหน่ายและการตอบสนองต่อเหตุการณ์
- ถามซัพพลายเออร์ของคุณ หากผู้จำหน่ายหรือพันธมิตรจัดการไฟล์ของคุณผ่านซอฟต์แวร์ Cleo ให้ถามพวกเขาโดยตรงเกี่ยวกับสถานะการpatchและว่าพวกเขาได้ประเมินความเสี่ยงหรือไม่
ทำไมเครื่องมือถ่ายโอนไฟล์จึงดึงดูดกลุ่มแรนซัมแวร์อยู่เสมอ
ซอฟต์แวร์จัดการถ่ายโอนไฟล์เป็นเป้าหมายที่น่าสนใจด้วยเหตุผลง่ายๆ: มันรวมข้อมูลที่มีค่าไว้ในที่เดียวและมักเชื่อมต่อหลายองค์กรพร้อมกัน จุดอ่อนเดียวสามารถให้ผู้โจมตีเข้าถึงเอกสารจากบริษัทจำนวนมาก แทนที่จะเป็นเพียงแห่งเดียว
นอกจากนี้ยังมีปัญหาด้านความเชื่อถือ ธุรกิจแลกเปลี่ยนสัญญา บันทึกทางการเงิน และข้อมูลส่วนบุคคลผ่านเครื่องมือเหล่านี้ มักอยู่บนสมมติฐานว่าซอฟต์แวร์ของผู้จำหน่ายได้รับการเสริมความปลอดภัยแล้ว เมื่อพบช่องโหว่ ลูกค้าต้องพึ่งพาผู้จำหน่ายในการเปิดเผยและทีมของตนเองในการpatchอย่างรวดเร็ว ความล่าช้าในขั้นตอนใดขั้นตอนหนึ่งเปิดช่องที่อาชญากรสามารถใช้ได้
สำหรับความเป็นส่วนตัว ปัญหาคือข้อมูลของคุณอาจอยู่ในระบบที่คุณไม่เคยเลือกและมองไม่เห็น นายจ้าง ผู้ประกัน บรอกเกอร์ และผู้ให้บริการอาจใช้เครื่องมือถ่ายโอนของบุคคลที่สามที่แตะต้องข้อมูลของคุณ
สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ
หากคุณเป็นบุคคล คุณไม่สามารถpatchเซิร์ฟเวอร์ถ่ายโอนไฟล์ของบริษัทได้ แต่คุณสามารถจำกัดความเสียหายจากการเปิดเผยของบุคคลที่สามได้ เฝ้าดูการแจ้งเตือนการรั่วไหลอย่างเป็นทางการและอ่านอย่างระมัดระวัง ระแวงข้อความที่ไม่คาดคิดที่อ้างถึงบัญชีหรือนายจ้างของคุณ เนื่องจากข้อมูลที่ถูกขโมยมักถูกใช้สำหรับฟิชชิ่ง ใช้รหัสผ่านที่ไม่ซ้ำกันและการยืนยันตัวตนหลายปัจจัย และพิจารณาการติดตามเครดิตหากการแจ้งเตือนระบุว่ามีรายละเอียดทางการเงินหรือข้อมูลระบุตัวตนเกี่ยวข้อง
VPN ไม่ปกป้องจากเหตุการณ์ประเภทนี้ มันเข้ารหัสทราฟฟิกของคุณเอง แต่ไม่ได้หยุดเซิร์ฟเวอร์ของบริษัทจากการถูกบุกรุก ข้อมูลที่เก็บไว้กับบุคคลที่สามขึ้นอยู่กับว่าบุคคลเหล่านั้นรักษาความปลอดภัยอย่างไร
หากคุณจัดการไอทีหรือความปลอดภัยในองค์กร บทเรียนตรงกว่า: ซอฟต์แวร์ถ่ายโอนไฟล์สมควรได้รับวินัยการpatchเช่นเดียวกับไฟร์วอลล์หรือเกตเวย์อีเมลของคุณ
ประเด็นสำคัญ
- ถือว่าความเชื่อมโยงระหว่าง Aon แรนซัมแวร์ Termite และ Cleo เป็นเพียงรายงาน ไม่ใช่ข้อพิสูจน์ จนกว่า Aon หรือนักสืบสวนจะให้รายละเอียด
- CVE-2024-50623 เป็นช่องโหว่ Cleo ที่มีการบันทึกไว้ ซึ่ง Cleo แก้ไขในคำแนะนำลงวันที่ 10 ธันวาคม 2024
- หากคุณใช้งานผลิตภัณฑ์ Cleo ให้ตรวจสอบสถานะการpatchกับคำแนะนำอย่างเป็นทางการ จัดทำบัญชีอินสแตนซ์ของคุณ และตรวจหาสัญญาณของการบุกรุกก่อนหน้า
- หากคุณจัดการข้อมูลอ่อนไหว ให้ถามผู้จำหน่ายและพันธมิตรเกี่ยวกับความปลอดภัยการถ่ายโอนไฟล์และการpatchของพวกเขา
- ติดตามคำแนะนำอย่างเป็นทางการจาก Cleo และผู้ให้บริการด้านความปลอดภัยของคุณ และอัปเดตภาพนี้เมื่อรายละเอียดที่ตรวจสอบได้ปรากฏขึ้นเกี่ยวกับรายงาน Aon Termite ransomware Cleo CVE-2024-50623



สรุปข่าวสั้นทิ้งรายละเอียดบางอย่างไว้ ดังนั้นจึงควรชัดเจนเกี่ยวกับสิ่งที่ทราบ: โทษจำคุก ประเภทของการกระทำที่เกิดขึ้น การเรียกค่าไถ่เป็นบิตคอยน์ และการติดตามผ่านแล็ปท็อป สิ่งใดที่เกินกว่านี้ควรถือว่ายังไม่ได้รับการยืนยันในที่นี้
## FBI ติดตามการโจมตีไปยังแล็ปท็อปของบริษัทได้อย่างไร
ส่วนที่ให้บทเรียนมากที่สุดของเรื่องนี้อาจเป็นวิธีการระบุตัวผู้ต้องสงสัย FBI เชื่อมโยงการโจมตีกับแล็ปท็อปที่บริษัทมอบให้เขา บิตคอยน์มักถูกสันนิษฐานว่าไม่เปิดเผยตัวตน และผู้โจมตีบางครั้งเชื่อว่าการเรียกค่าไถ่ด้วยสกุลเงินดิจิทัลจะปกป้องพวกเขาได้ แต่วิธีการชำระเงินเป็นเพียงส่วนหนึ่งของภาพเท่านั้น อุปกรณ์ที่ใช้ บัญชีที่ถูกแตะต้อง และกิจกรรมที่ทิ้งร่องรอยไว้บนเครื่องทำงานสามารถชี้กลับไปยังบุคคลใดบุคคลหนึ่งได้
สำหรับคนในองค์กร ปัญหาจะคมชัดกว่า แล็ปท็อปของบริษัทเป็นทรัพย์สินที่นายจ้างเป็นเจ้าของ กำหนดค่า และมักถูกตรวจสอบ มันผูกกับพนักงานที่มีชื่อ มีการเข้าสู่ระบบ และมีชุดสิทธิ์การเข้าถึง การใช้อุปกรณ์นั้นเพื่อกระทำการที่ destructive ทิ้งร่องรอยที่นักสืบสามารถเชื่อมโยงไปยังบุคคลที่ได้รับมอบหมายให้ใช้ได้
แหล่งข่าวไม่ได้อธิบายขั้นตอนทางนิติวิทยาศาสตร์ที่เฉพาะเจาะจง ดังนั้นเราจะไม่คาดเดาเกี่ยวกับเรื่องนั้น ข้อสรุปนั้นง่ายกว่า: เมื่อผู้โจมตีอยู่ภายในองค์กรแล้ว การระบุตัวตนอาจตรงไปตรงมามากกว่าการโจมตีจากภายนอกแบบไม่เปิดเผยตัวตน
## จุดที่การควบคุมการเข้าถึงและการจัดการข้อมูลรับรองล้มเหลว
คดีนี้ตั้งคำถามที่ชัดเจน: วิศวกรคนเดียวปิดเซิร์ฟเวอร์ที่สำคัญและลบบัญชีผู้ดูแลระบบได้อย่างไร? รายงานไม่ได้เปิดเผยโครงสร้างภายในของบริษัท ดังนั้นเราจึงไม่สามารถบอกได้แน่ชัดว่าการควบคุมใดขาดหายไป แต่การกระทำที่อธิบายไว้ชี้ไปยังจุดอ่อนประเภทที่คุ้นเคย: อำนาจมากเกินไปรวมอยู่ในมือของคนน้อยเกินไป
ทีมความปลอดภัยมักหารือเกี่ยวกับหลักการบางประการที่ใช้ได้ในกรณีนี้:
- **สิทธิ์น้อยสุด (Least privilege):** ผู้คนควรมีเฉพาะสิทธิ์การเข้าถึงที่บทบาทปัจจุบันของตนต้องการ และไม่มากไปกว่านั้น
- **การแยกหน้าที่ (Separation of duties):** ไม่ควรมีบุคคลใดบุคคลหนึ่งที่สามารถทั้งสร้างและลบบัญชีผู้ดูแลระบบได้โดยไม่มีการตรวจสอบใด ๆ
- **การออกจากงานและการทบทวน:** ควรทบทวนสิทธิ์การเข้าถึงระดับสูงเป็นประจำและถอนออกอย่างรวดเร็วเมื่อบทบาทเปลี่ยน
- **การบันทึกและการแจ้งเตือน:** การกระทำด้านการดูแลระบบที่ผิดปกติ เช่น การลบบัญชีจำนวนมากหรือการปิดเซิร์ฟเวอร์ ควรกระตุ้นการแจ้งเตือนแทนที่จะถูกค้นพบในภายหลัง
- **ความสามารถในการกู้คืน:** การสำรองข้อมูลและบัญชีฉุกเฉินที่อยู่ภายใต้การควบคุมแยกต่างหากช่วยให้บริษัทกู้คืนได้หากบัญชีที่มีสิทธิ์สูงถูกนำไปใช้ในทางที่ผิด
สิ่งเหล่านี้เป็นแนวปฏิบัติทั่วไป ไม่ใช่ข้อค้นพบเกี่ยวกับนายจ้างรายนี้โดยเฉพาะ อย่างไรก็ตาม ผลลัพธ์ที่อธิบายไว้ (บัญชีผู้ดูแลระบบสูญหาย เซิร์ฟเวอร์ล่ม การเรียกค่าไถ่) เป็นสิ่งที่มาตรการเหล่านี้มีจุดประสงค์เพื่อจำกัด
## สิ่งนี้หมายความต่อความเป็นส่วนตัวในที่ทำงานและการเปิดเผยของพนักงาน
ส่วนนี้สำคัญสำหรับพนักงานทั่วไปพอ ๆ กับทีมไอที คดีนี้แสดงให้เห็นว่าแล็ปท็อปของบริษัทไม่ใช่พื้นที่ส่วนตัว กิจกรรมบนเครื่องนั้นสามารถเชื่อมโยงถึงคุณได้ และในการสอบสวนทางอาญา มันสามารถถูกตรวจสอบโดยนายจ้างและเจ้าหน้าที่บังคับใช้กฎหมาย
สำหรับพนักงานส่วนใหญ่ นั่นเป็นเหตุผลที่จะเก็บกิจกรรมส่วนตัวออกจากอุปกรณ์ทำงาน ไม่ใช่เหตุผลให้ตื่นตระหนก อีเมลส่วนตัว การท่องเว็บส่วนตัว และข้อความส่วนตัวควรเก็บไว้บนฮาร์ดแวร์ของคุณเอง VPN ไม่ได้เปลี่ยนว่าใครเป็นเจ้าของแล็ปท็อปทำงานหรือสิ่งที่เครื่องมือของนายจ้างเองสามารถมองเห็นบนนั้น ดังนั้นจึงไม่ควรถือเป็นวิธีซ่อนกิจกรรมจากบริษัท
การเปิดเผยนั้นก็ทำงานในทางกลับกันเช่นกัน พนักงานที่มีสิทธิ์ผู้ดูแลระบบแบกความเสี่ยงไว้แม้当他们ไม่มีเจตนาร้าย หากข้อมูลรับรองของพวกเขาถูกขโมย หรือหากพวกเขาถูกกล่าวโทษสำหรับเหตุการณ์ใดเหตุการณ์หนึ่ง สิทธิ์การเข้าถึงที่กว้างขวางทำให้พวกเขาเป็นเป้าหมายที่ใหญ่ขึ้นและเป็นภาระความรับผิดที่ใหญ่ขึ้น สิทธิ์ที่แคบลงปกป้องทั้งบริษัทและตัวบุคคลที่ถือสิทธิ์นั้น
## สิ่งนี้หมายความสำหรับคุณ
หากคุณดำเนินธุรกิจหรือช่วยจัดการธุรกิจ ให้ถือว่ากรณีภัยคุกคามจากคนในองค์กรและการเรียกค่าไถ่นี้เป็นแรงกระตุ้นให้มอง inward การวางแผนรับมือแรนซัมแวร์มักเน้นที่ฟิชชิงและผู้โจมตีภายนอก แต่บัญชีที่เชื่อถือได้เพียงบัญชีเดียวที่มีสิทธิ์กว้างขวางสามารถก่อความวุ่นวายแบบเดียวกันได้
หากคุณเป็นพนักงาน บทเรียนนั้นปฏิบัติได้จริงกว่า: สันนิษฐานว่าอุปกรณ์ทำงานถูกตรวจสอบและติดตามได้ และเก็บชีวิตส่วนตัวไว้บนอุปกรณ์ส่วนตัว
## ข้อปฏิบัติที่นำไปใช้ได้
1. **ระบุว่าใครถือสิทธิ์ผู้ดูแลระบบ** รู้ให้แน่ชัดว่าบัญชีใดสามารถลบบัญชีอื่นหรือปิดระบบที่สำคัญได้
2. **ลดและแยกสิทธิ์** กำหนดให้มีการอนุมัติครั้งที่สองสำหรับการกระทำที่ destructive ที่สุดเมื่อเป็นไปได้
3. **ทบทวนสิ่งที่ถูกบันทึก** ตรวจสอบให้แน่ใจว่าการเปลี่ยนแปลงด้านการดูแลระบบบนเซิร์ฟเวอร์และอุปกรณ์ทำงานถูกบันทึกไว้ และมีคนได้รับแจ้งเตือนเมื่อพบสิ่งที่ผิดปกติ
4. **ทดสอบการกู้คืน** ยืนยันว่าการสำรองข้อมูลและการเข้าถึงฉุกเฉินมีอยู่ภายนอกการควบคุมของบุคคลใดบุคคลหนึ่ง
5. **แยกการใช้งานระหว่างงานและส่วนตัว** เก็บกิจกรรมส่วนตัวออกจากแล็ปท็อปของบริษัท
สำหรับความเป็นมาเต็มรูปแบบของการดำเนินคดี ดูบทความโดยละเอียดของเราเกี่ยวกับ[การตัดสินโทษ Daniel Rhyne](/en/daniel-rhyne-gets-32-months-for-network-sabotage-and-bitcoin-demand) จากนั้นใช้กรณีนี้เป็นเหตุผลในการตรวจสอบสิทธิ์ผู้ดูแลระบบและการบันทึกข้อมูลบนอุปกรณ์ของคุณเอง](/api/img?p=articles%2F7902%2Fimage-0.jpg&w=640)

