มีรายงานเชื่อมโยงบริษัทบริการวิชาชีพ Aon เข้ากับกลุ่มแรนซัมแวร์ Termite ซึ่งกล่าวกันว่าได้ใช้ช่องโหว่ในซอฟต์แวร์ถ่ายโอนไฟล์ของ Cleo ช่องโหว่ดังกล่าวถูกติดตามในชื่อ CVE-2024-50623 เรื่องนี้ยังอยู่ในระหว่างการพัฒนา และรายละเอียดมีความสำคัญ นี่คือรายงานตรงไปตรงมาเกี่ยวกับ Aon Termite ransomware Cleo CVE-2024-50623 สิ่งที่สามารถกล่าวได้อย่างมั่นใจ และสิ่งที่ทีมที่เคลื่อนย้ายไฟล์อ่อนไหวควรทำ

อะไรที่ได้รับการยืนยันแล้ว และอะไรที่เป็นเพียงข้อกล่าวอ้าง

จุดเริ่มต้นคือรายงานต้นทาง: มีรายงานเชื่อมโยง Aon เข้ากับกิจกรรมแรนซัมแวร์ Termite ที่ใช้ช่องโหว่การถ่ายโอนไฟล์ของ Cleo CVE-2024-50623 นั่นคือความเชื่อมโยงที่ทำโดยรายงาน ไม่ใช่ข้อค้นพบที่เราสามารถตรวจสอบได้อย่างอิสระ

สรุปผลการค้นหาหนึ่งจากเว็บไซต์วิเคราะห์ของบุคคลที่สามกล่าวว่า Aon ถูกเปิดเผยต่อสาธารณะว่าเป็นเหยื่อแรนซัมแวร์เมื่อวันที่ 7 ตุลาคม 2026 นั่นคือคำอธิบายของแหล่งข้อมูลทุติยภูมิ และเราเป็นการอ้างอิง而不是รับมาเป็นข้อเท็จจริงที่established เนื้อหาที่เรามีไม่รวมถึงแถลงการณ์โดยละเอียดจาก Aon การวิเคราะห์ทางเทคนิคว่าการบุกรุกเกิดขึ้นได้อย่างไร หรือการยืนยันว่ามีข้อมูลใดถูกนำไปบ้าง

ดังนั้นการตีความอย่างระมัดระวังจึงมีลักษณะดังนี้:

  • established: CVE-2024-50623 เป็นช่องโหว่จริงที่มีการบันทึกไว้ในซอฟต์แวร์ Cleo Cleo เผยแพร่คำแนะนำด้านความปลอดภัยเกี่ยวกับเรื่องนี้เมื่อวันที่ 10 ธันวาคม 2024
  • มีรายงาน แต่ไม่ได้ตรวจสอบที่นี่: ว่า Aon ถูกโจมตีโดยแรนซัมแวร์ Termite และช่องโหว่ Cleo เป็นจุดเข้าถึง
  • ไม่ทราบจากเนื้อหาที่มี: ขอบเขตของการเปิดเผยข้อมูลใดๆ ว่ามีข้อมูลลูกค้าหรือพนักงานเกี่ยวข้องหรือไม่ และไทม์ไลน์ของการบุกรุกใดๆ

จนกว่าบริษัทหรือนักสืบสวนจะเผยแพร่เพิ่มเติม ให้ถือว่าการระบุกลุ่มเฉพาะและช่องโหว่เฉพาะเป็นเพียงข้อกล่าวหา

CVE-2024-50623 ในซอฟต์แวร์ Cleo ถูกใช้ประโยชน์อย่างไร

ตามคำแนะนำของ Cleo เอง CVE-2024-50623 เป็นช่องโหว่การอัปโหลดและดาวน์โหลดไฟล์แบบไม่จำกัดซึ่งอาจนำไปสู่การรันโค้ดจากระยะไกล ในภาษาทั่วไป ช่องโหว่เช่นนี้อาจให้ผู้โจมตีวางไฟล์บนเซิร์ฟเวอร์ที่ควรจะปฏิเสธไฟล์เหล่านั้น แล้วรันโค้ดที่ตนเลือกบนเซิร์ฟเวอร์นั้น เซิร์ฟเวอร์ถ่ายโอนไฟล์มักตั้งอยู่ที่ขอบเครือข่ายและเก็บเอกสารอ่อนไหว ดังนั้นจึงเป็นฐานที่มั่นที่มีพลัง

ผู้จำหน่ายด้านความปลอดภัยได้เชื่อมโยงช่องโหว่นี้กับ Cleo Harmony, VLTrader และ LexiCom การวิเคราะห์หนึ่งอธิบายว่ากลุ่ม Cl0p ใช้ประโยชน์จาก CVE-2024-50623 และช่องโหว่ที่เกี่ยวข้อง CVE-2024-55956 ในผลิตภัณฑ์เหล่านั้น บทความของผู้จำหน่ายอีกฉบับจากมกราคม 2025 อธิบายการใช้ประโยชน์จากซอฟต์แวร์ Cleo ในสภาพจริง และโพสต์แยกต่างหากระบุว่าช่องโหว่เหล่านี้คุกคามองค์กรขนาดใหญ่

ประวัตินี้เป็นเหตุผลที่รายงานเกี่ยวกับ Aon น่าสนใจ หาก Termite ถูกเชื่อมโยงกับช่องโหว่เดียวกันตอนนี้ มันบ่งชี้ว่าช่องโหว่ที่เป็นที่รู้จักต่อสาธารณะและสามารถpatchได้ยังคงมีประโยชน์ต่อปฏิบัติการแรนซัมแวร์มากกว่าหนึ่งราย เราไม่สามารถกล่าวได้จากเนื้อหาที่มีว่าเป็นเช่นนั้นในกรณีนี้หรือไม่ แต่นั่นคือคำถามที่นักสืบสวนน่าจะถาม

องค์กรที่ใช้งาน Cleo ควรตรวจสอบอะไรตอนนี้

คุณไม่จำเป็นต้องรอให้เรื่อง Aon สงบก่อนที่จะทบทวนความเสี่ยงของตัวเอง ทีมที่ใช้ Cleo Harmony, VLTrader หรือ LexiCom สามารถทำตามรายการสั้นๆ ได้:

  1. ยืนยันสถานะการpatch ตรวจสอบคำแนะนำด้านความปลอดภัยอย่างเป็นทางการของ Cleo สำหรับ CVE-2024-50623 และตรวจสอบว่าเวอร์ชันที่ติดตั้งตรงกับเวอร์ชันที่แก้ไขแล้วที่อธิบายไว้หรือไม่ ทำเช่นเดียวกันสำหรับ CVE-2024-55956
  2. จัดทำบัญชีอินสแตนซ์ของคุณ เซิร์ฟเวอร์ถ่ายโอนไฟล์ที่ซ่อนอยู่หรือถูกลืม รวมถึงระบบทดสอบและระบบที่ดำเนินการโดยหน่วยธุรกิจ เป็นช่องโหว่ทั่วไป
  3. ลดการเปิดเผย ทบทวนว่าเซิร์ฟเวอร์จำเป็นต้องเข้าถึงได้จากอินเทอร์เน็ตหรือไม่ และจำกัดการเข้าถึงในจุดที่ไม่จำเป็น
  4. มองหาสัญญาณของการบุกรุก การpatchปิดประตูแต่ไม่ได้กำจัดผู้บุกรุกที่อยู่ข้างในแล้ว ทบทวนบันทึก ไฟล์ที่ไม่คาดคิด และการถ่ายโอนออกที่ผิดปกติ และปฏิบัติตามคำแนะนำในคำแนะนำของผู้จำหน่ายและการตอบสนองต่อเหตุการณ์
  5. ถามซัพพลายเออร์ของคุณ หากผู้จำหน่ายหรือพันธมิตรจัดการไฟล์ของคุณผ่านซอฟต์แวร์ Cleo ให้ถามพวกเขาโดยตรงเกี่ยวกับสถานะการpatchและว่าพวกเขาได้ประเมินความเสี่ยงหรือไม่

ทำไมเครื่องมือถ่ายโอนไฟล์จึงดึงดูดกลุ่มแรนซัมแวร์อยู่เสมอ

ซอฟต์แวร์จัดการถ่ายโอนไฟล์เป็นเป้าหมายที่น่าสนใจด้วยเหตุผลง่ายๆ: มันรวมข้อมูลที่มีค่าไว้ในที่เดียวและมักเชื่อมต่อหลายองค์กรพร้อมกัน จุดอ่อนเดียวสามารถให้ผู้โจมตีเข้าถึงเอกสารจากบริษัทจำนวนมาก แทนที่จะเป็นเพียงแห่งเดียว

นอกจากนี้ยังมีปัญหาด้านความเชื่อถือ ธุรกิจแลกเปลี่ยนสัญญา บันทึกทางการเงิน และข้อมูลส่วนบุคคลผ่านเครื่องมือเหล่านี้ มักอยู่บนสมมติฐานว่าซอฟต์แวร์ของผู้จำหน่ายได้รับการเสริมความปลอดภัยแล้ว เมื่อพบช่องโหว่ ลูกค้าต้องพึ่งพาผู้จำหน่ายในการเปิดเผยและทีมของตนเองในการpatchอย่างรวดเร็ว ความล่าช้าในขั้นตอนใดขั้นตอนหนึ่งเปิดช่องที่อาชญากรสามารถใช้ได้

สำหรับความเป็นส่วนตัว ปัญหาคือข้อมูลของคุณอาจอยู่ในระบบที่คุณไม่เคยเลือกและมองไม่เห็น นายจ้าง ผู้ประกัน บรอกเกอร์ และผู้ให้บริการอาจใช้เครื่องมือถ่ายโอนของบุคคลที่สามที่แตะต้องข้อมูลของคุณ

สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ

หากคุณเป็นบุคคล คุณไม่สามารถpatchเซิร์ฟเวอร์ถ่ายโอนไฟล์ของบริษัทได้ แต่คุณสามารถจำกัดความเสียหายจากการเปิดเผยของบุคคลที่สามได้ เฝ้าดูการแจ้งเตือนการรั่วไหลอย่างเป็นทางการและอ่านอย่างระมัดระวัง ระแวงข้อความที่ไม่คาดคิดที่อ้างถึงบัญชีหรือนายจ้างของคุณ เนื่องจากข้อมูลที่ถูกขโมยมักถูกใช้สำหรับฟิชชิ่ง ใช้รหัสผ่านที่ไม่ซ้ำกันและการยืนยันตัวตนหลายปัจจัย และพิจารณาการติดตามเครดิตหากการแจ้งเตือนระบุว่ามีรายละเอียดทางการเงินหรือข้อมูลระบุตัวตนเกี่ยวข้อง

VPN ไม่ปกป้องจากเหตุการณ์ประเภทนี้ มันเข้ารหัสทราฟฟิกของคุณเอง แต่ไม่ได้หยุดเซิร์ฟเวอร์ของบริษัทจากการถูกบุกรุก ข้อมูลที่เก็บไว้กับบุคคลที่สามขึ้นอยู่กับว่าบุคคลเหล่านั้นรักษาความปลอดภัยอย่างไร

หากคุณจัดการไอทีหรือความปลอดภัยในองค์กร บทเรียนตรงกว่า: ซอฟต์แวร์ถ่ายโอนไฟล์สมควรได้รับวินัยการpatchเช่นเดียวกับไฟร์วอลล์หรือเกตเวย์อีเมลของคุณ

ประเด็นสำคัญ

  • ถือว่าความเชื่อมโยงระหว่าง Aon แรนซัมแวร์ Termite และ Cleo เป็นเพียงรายงาน ไม่ใช่ข้อพิสูจน์ จนกว่า Aon หรือนักสืบสวนจะให้รายละเอียด
  • CVE-2024-50623 เป็นช่องโหว่ Cleo ที่มีการบันทึกไว้ ซึ่ง Cleo แก้ไขในคำแนะนำลงวันที่ 10 ธันวาคม 2024
  • หากคุณใช้งานผลิตภัณฑ์ Cleo ให้ตรวจสอบสถานะการpatchกับคำแนะนำอย่างเป็นทางการ จัดทำบัญชีอินสแตนซ์ของคุณ และตรวจหาสัญญาณของการบุกรุกก่อนหน้า
  • หากคุณจัดการข้อมูลอ่อนไหว ให้ถามผู้จำหน่ายและพันธมิตรเกี่ยวกับความปลอดภัยการถ่ายโอนไฟล์และการpatchของพวกเขา
  • ติดตามคำแนะนำอย่างเป็นทางการจาก Cleo และผู้ให้บริการด้านความปลอดภัยของคุณ และอัปเดตภาพนี้เมื่อรายละเอียดที่ตรวจสอบได้ปรากฏขึ้นเกี่ยวกับรายงาน Aon Termite ransomware Cleo CVE-2024-50623