Повідомлення пов'язують професійну сервісну фірму Aon з угрупованням Termite ransomware, яке, як кажуть, використало вразливість у програмному забезпеченні для передачі файлів Cleo. Ця вразливість відстежується як CVE-2024-50623. Історія ще розвивається, і деталі мають значення. Ось неупереджений виклад повідомлень про Aon Termite ransomware Cleo CVE-2024-50623, що можна стверджувати з упевненістю, і що мають робити команди, які передають конфіденційні файли.

Що підтверджено, а що лише заявлено

Відправна точка — джерело повідомлення: повідомлення пов'язують Aon з активністю Termite ransomware, яка використовує вразливість Cleo для передачі файлів CVE-2024-50623. Це зв'язок, зроблений у повідомленнях, а не висновок, який ми можемо незалежно перевірити.

Одне резюме результатів пошуку з аналітичного сайту третьої сторони каже, що Aon була публічно названа жертвою ransomware 7 жовтня 2026 року. Це опис вторинного джерела, і ми його цитуємо, а не приймаємо як встановлений факт. Доступні нам матеріали не містять детальної заяви від Aon, технічного розбору того, як сталася будь-яка інтрузія, або підтвердження того, які дані, якщо такі були, були викрадені.

Отже, обережне прочитання виглядає так:

  • Встановлено: CVE-2024-50623 — це реальна, задокументована вразливість у програмному забезпеченні Cleo. Cleo опублікувала повідомлення про безпеку щодо неї 10 грудня 2024 року.
  • Повідомлено, але не перевірено тут: що Aon постраждала від Termite ransomware і що вразливість Cleo була точкою входу.
  • Невідомо з доступних матеріалів: масштаб будь-якого розкриття даних, чи була задіяна інформація клієнтів або співробітників, і хронологія будь-якого компромісу.

Доки компанія або слідчі не опублікують більше, ставтеся до атрибуції конкретній групі та конкретній вразливості як до твердження.

Як використовували CVE-2024-50623 у програмному забезпеченні Cleo

Згідно з власним повідомленням Cleo, CVE-2024-50623 — це вразливість необмеженого завантаження та вивантаження файлів, яка могла призвести до віддаленого виконання коду. Простими словами, така вразливість може дозволити зловмиснику розмістити файли на сервері, який мав би їх відхилити, а потім виконати на ньому код на свій вибір. Сервер передачі файлів часто розташований на периферії мережі та зберігає конфіденційні документи, тож це потужна точка опори.

Постачальники безпеки пов'язали вразливість з Cleo Harmony, VLTrader і LexiCom. Один аналіз описує групу Cl0p, яка використовує CVE-2024-50623 та пов'язану вразливість CVE-2024-55956 у цих продуктах. Інший звіт постачальника від січня 2025 року описує активну експлуатацію програмного забезпечення Cleo в реальних умовах, а окремий допис зазначив, що ці вразливості загрожували великим підприємствам.

Саме через цю історію повідомлення про Aon є помітними. Якщо Termite тепер пов'язують з тією ж вразливістю, це свідчить про те, що вразливість, яка була публічно відома та піддавалася виправленню, залишилася корисною для більш ніж однієї операції ransomware. Ми не можемо сказати з доступних матеріалів, чи це стосується цього випадку, але саме це питання, ймовірно, ставитимуть слідчі.

Що організації, які використовують Cleo, мають перевірити зараз

Вам не потрібно чекати, поки історія з Aon залагодиться, перш ніж переглянути власну експозицію. Команди, які використовують Cleo Harmony, VLTrader або LexiCom, можуть опрацювати короткий список:

  1. Підтвердіть статус виправлення. Перевірте офіційне повідомлення про безпеку Cleo щодо CVE-2024-50623 і переконайтеся, що ваші встановлені версії відповідають виправленим випускам, описаним у ньому. Зробіть те саме для CVE-2024-55956.
  2. Інвентаризуйте свої екземпляри. Тіньові або забуті сервери передачі файлів, включаючи тестові системи та ті, які керуються бізнес-підрозділами, є поширеними прогалинами.
  3. Зменште експозицію. Перегляньте, чи потрібно, щоб сервер був доступний з інтернету, і обмежте доступ там, де це не потрібно.
  4. Шукайте ознаки компромісу. Виправлення закриває двері, але не видаляє зловмисника, який вже всередині. Перегляньте журнали, неочікувані файли та незвичайні вихідні передачі, і дотримуйтесь вказівок у повідомленнях постачальників та реагування на інциденти.
  5. Запитайте своїх постачальників. Якщо постачальник або партнер обробляє ваші файли через програмне забезпечення Cleo, запитайте їх безпосередньо про статус виправлення та чи оцінили вони свою експозицію.

Чому інструменти передачі файлів продовжують приваблювати угруповання ransomware

Програмне забезпечення керованої передачі файлів є привабливою ціллю з простої причини: воно концентрує цінні дані в одному місці та часто з'єднує багато організацій одночасно. Одна слабкість може дати зловмиснику доступ до документів численних компаній, а не однієї.

Існує також проблема довіри. Підприємства обмінюються контрактами, фінансовими записами та персональними даними через ці інструменти, часто припускаючи, що програмне забезпечення постачальника захищене. Коли виявляється вразливість, клієнти залежать від постачальника щодо її розкриття та від власних команд щодо швидкого виправлення. Затримки на будь-якому з цих етапів залишають вікно, яким можуть скористатися злочинці.

Для приватності проблема полягає в тому, що ваша інформація може знаходитися в системах, які ви ніколи не обирали і не можете побачити. Роботодавці, страховики, брокери та постачальники послуг можуть усі використовувати сторонні інструменти передачі, які торкаються ваших даних.

Що це означає для вас

Якщо ви фізична особа, ви не можете виправити сервер передачі файлів компанії, але ви можете обмежити шкоду від будь-якої сторонньої експозиції. Слідкуйте за офіційними повідомленнями про порушення та уважно їх читайте. Ставтеся скептично до неочікуваних повідомлень, які посилаються на ваші акаунти або роботодавця, оскільки викрадені дані часто використовуються для фішингу. Використовуйте унікальні паролі та багатофакторну автентифікацію, і розгляньте моніторинг кредиту, якщо в повідомленні сказано, що були задіяні фінансові дані або дані про особу.

VPN не захищає від цього типу інцидентів. Він шифрує ваш власний трафік, але не зупиняє компрометацію сервера компанії. Дані, що зберігаються у третіх сторін, залежать від того, як ці сторони їх захищають.

Якщо ви керуєте IT або безпекою в організації, урок більш прямий: програмне забезпечення для передачі файлів заслуговує на ту саму дисципліну виправлень, як ваш фаєрвол або поштовий шлюз.

Ключові висновки

  • Ставтеся до зв'язку між Aon, Termite ransomware і Cleo як до повідомленого, а не доведеного, доки Aon або слідчі не нададуть деталі.
  • CVE-2024-50623 — це задокументована вразливість Cleo, яку Cleo вирішила в повідомленні від 10 грудня 2024 року.
  • Якщо ви використовуєте продукти Cleo, перевірте статус виправлення за офіційним повідомленням, інвентаризуйте свої екземпляри та перевірте на ознаки попереднього компромісу.
  • Якщо ви обробляєте конфіденційні дані, запитайте постачальників і партнерів про безпеку їхньої передачі файлів та виправлення.
  • Слідкуйте за офіційними повідомленнями від Cleo та ваших власних постачальників безпеки, і оновлюйте цю картину в міру появи перевірених деталей щодо повідомлень про Aon Termite ransomware Cleo CVE-2024-50623.