Filipinli Nükleer Kurum ve Denizcilik Şirketine Çin Kaynaklı Siber Saldırı

Filipinler'deki bir nükleer araştırma kurumu ile donanmaya hizmet veren bir denizcilik ve gemi inşa şirketi, Çin menşeli olduğu değerlendirilen bir siber saldırı grubunun hedefi oldu. Hunt.io tarafından yürütülen araştırmada, Amsterdam merkezli açık bir sunucuda saldırganlara ait komut dosyaları, operasyonel günlükler ve çalınan veriler tespit edildi.
Saldırganlar, nükleer araştırma merkezine sızmak için CVE-2023-49105 kodlu, ownCloud üzerindeki kimlik doğrulama atlama zafiyetini kullandı. Bu açık, saldırganların geçerli bir kullanıcı adı bilmeleri durumunda, parola gerektirmeden WebDAV istekleri oluşturarak dosyalara erişmesine olanak tanıdı. Ele geçirilen veriler arasında nükleer reaktör bileşenleri, yakıt envanterleri, radyasyon güvenliği raporları ve resmi personel kayıtları yer alıyor.
Denizcilik şirketine yönelik saldırıda ise WordPress tabanlı sistemlerdeki CVE-2024-28000 zafiyeti kullanıldı. LiteSpeed Cache eklentisindeki bu ayrıcalık yükseltme açığı, saldırganların kimlik doğrulaması yapmadan yönetici hesabı oluşturmasına imkan tanıdı. Ayrıca XML-RPC üzerinden kaba kuvvet saldırısı (brute-force) gerçekleştirilerek sistem erişimi sağlandığı belirlendi.
Sunucuda bulunan 1,3 GB'lık verinin yanı sıra, saldırganların oluşturduğu bir CSV dosyası toplamda yaklaşık 9 GB'lık verinin çalındığını gösteriyor. Operasyonel günlüklerde ve araçlarda kullanılan Çince etiketler, saldırının arkasında Çince konuşan bir operatörün bulunduğunu destekliyor. Araştırmacılar, ele geçirilen SQL dökümleri ve KeePass veritabanlarının, saldırganların kurum içindeki kritik personeli hedef alarak kalıcı erişim sağlamayı amaçladığını ortaya koyuyor.



