Exploração de vulnerabilidades comuns em ownCloud afeta instalações nucleares filipinas
Grupos de ameaças exploraram falhas conhecidas em ownCloud para obter acesso inicial a sistemas de uma agência nuclear filipina e de um empreiteiro naval. A violação resultou no roubo de bases de dados de reatores, registos de pessoal e repositórios de credenciais, de acordo com investigadores da plataforma de caça a ameaças Hunt.io.
Servidor ligado a atacantes descoberto em Amesterdão
Os analistas da Hunt.io identificaram um servidor ownCloud em Amesterdão que servia como um centro para os atacantes. O servidor albergava ferramentas ofensivas e dados roubados, incluindo 1 310 ficheiros que ocupavam quase 1,2 gigabytes. A análise revelou pelo menos dois dos afetados: uma agência nuclear filipina e uma empresa de engenharia naval que presta serviços à marinha filipina, segundo um relatório publicado a 26 de agosto.
Indícios de autores de fala chinesa
Embora a Hunt.io não tenha atribuído a responsabilidade pelos ataques, os comentários no código e os nomes das pastas estavam escritos em chinês. Três estruturas de código aberto amplamente utilizadas para fins ofensivos também estavam presentes no servidor, mas não havia provas de que tivessem sido empregadas contra as organizações visadas, afirma Esteban Borges, responsável pela investigação na Hunt.io.
Crescente cenário de ameaças nas Filipinas
O incidente sublinha a crescente ameaça cibernética nas Filipinas, onde os casos de violação aumentaram quase três vezes no primeiro semestre de 2026, em comparação com o mesmo período de 2025. Um estudo da empresa vietnamita de serviços de cibersegurança Viettel Security descobriu que as agências governamentais são alvo de 18% dos incidentes, apesar de os setores bancário, financeiro e de seguros representarem 51% dos ataques.
Vulnerabilidades antigas permaneceram sem correção
As falhas exploradas foram divulgadas há mais de dois anos. A primeira, identificada como CVE-2023-49105, afetava o mecanismo de URL pré-assinadas do ownCloud, permitindo que um atacante contornasse a autenticação; foi divulgada em novembro de 2023. A segunda, CVE-2024-2800, afetava o plugin WordPress LiteSpeed Cache e foi corrigida em agosto de 2024. Apesar das correções disponíveis, os sistemas com acesso à internet de organizações altamente sensíveis continuaram vulneráveis mais de 24 meses após a divulgação.
Medidas essenciais de proteção
Borges aconselha as organizações a reforçar a segurança dos seus sistemas e a cumprir as práticas básicas: corrigir e inventariar o software de colaboração com acesso à internet, especialmente os sítios WordPress; configurar o hardware com permissões mínimas e definições seguras, alterando a chave de assinatura do ownCloud; e utilizar autenticação multifator e palavras-passe fortes nas contas administrativas. As equipas de segurança devem ficar atentas a abusos de URL pré-assinadas e a enumeration de diretórios proveniente de uma única origem.
Impacto estimado e tipos de dados roubados
Embora os investigadores da Hunt.io tenham encontrado cerca de 1,2 gigabytes de dados no servidor de Amesterdão, apenas 372 megabytes pareciam pertencer às vítimas. Um ficheiro de cálculo intitulado com o nome do ministério principal da agência nuclear documentava um impacto muito maior, sugerindo que 9 gigabytes de dados haviam sido exfiltrados da agência e removidos do servidor. Os dados recuperados incluíam uma base de dados de componentes do núcleo do reator, inventários históricos de combustível, manuais de segurança radiológica, listas de utilizadores autorizados e um grande volume de registos de pessoal e repositórios de credenciais.
Riscos de exposição e de novo compromisso
O material recuperado provavelmente fornece um plano técnico detalhado da instalação nuclear, incluindo ficheiros confidenciais do governo e científicos, como currículos, documentos de passaporte, registos de viagens ao estrangeiro e declarações filipinas de ativos, passivos e patrimônio líquido (SALN) exigidas aos funcionários públicos. Além disso, alguns dos ficheiros continham segredos de desenvolvimento e credenciais ativas, incluindo um login válido para a instância ownCloud da agência, o que aumenta o risco de novos compromissos, especialmente no empreiteiro naval.
Implicações para a segurança nacional
As informações roubadas, aliadas à utilização da língua chinesa e ao interesse estratégico dos dados, levantam preocupações quanto a possíveis atividades de espionagem destinadas a apoiar os interesses da China no Mar da China Meridional. O incidente evidencia a necessidade urgente de as organizações, especialmente as que operam infraestruturas críticas, melhorarem a gestão de correções e adotarem medidas robustas de segurança cibernética.
Com informações de: Dark Reading