ownCloud-Sicherheitslücke ermöglicht Datendiebstahl bei philippinischer Nuklearbehörde

Kritische ownCloud-Lücke CVE-2023-49105 ermöglichte Datendiebstahl bei philippinischer Nuklearbehörde und Marinezulieferer.

Die CISA hat die ownCloud-Schwachstelle nach aktivem Missbrauch durch einen chinesischsprachigen Akteur in den KEV-Katalog aufgenommen.
Highlights
  • Die Sicherheitslücke CVE-2023-49105 erlaubt Authentifizierungsumgehung über die WebDAV-API ohne Passwort.
  • Angreifer erbeuteten 372 MB Daten von der philippinischen Nuklearbehörde, darunter Kernmaterial-Bestandsaufzeichnungen.
  • Ein paralleler Angriff auf einen Marinezulieferer nutzte eine WordPress-Lücke und Ethereum-Smart-Contracts.

Die US-amerikanische Cybersicherheitsbehörde CISA hat eine kritische Sicherheitslücke in der Open-Source-Software ownCloud in ihren Katalog bekannter ausgenutzter Schwachstellen (KEV) aufgenommen. Die als CVE-2023-49105 (CVSS-Score 9,8) geführte Lücke ermöglicht einen vollständigen Authentifizierungsumgehungsangriff über die WebDAV-API – und wurde bereits aktiv gegen eine philippinische Nuklearbehörde sowie einen Marinezulieferer eingesetzt. Ein chinesischsprachiger Bedrohungsakteur soll dabei sensible Daten im Umfang von mehreren hundert Megabyte erbeutet haben.

Die Sicherheitslücke CVE-2023-49105 im Detail

Bei CVE-2023-49105 handelt es sich um eine Schwachstelle in der WebDAV-API von ownCloud, die es Angreifern erlaubt, ohne Authentifizierung auf Dateien zuzugreifen, sie zu ändern oder zu löschen. Voraussetzung ist, dass der Angreifer den Benutzernamen eines gültigen Kontos kennt und das Opfer keinen Signaturschlüssel konfiguriert hat – was in der Standardeinstellung der Fall ist. ownCloud selbst hat den Fehler im November 2023 offengelegt und in Version 10.13.1 behoben. Betroffen sind die Core-Versionen 10.6.0 bis einschließlich 10.13.0. Die CISA hat die Schwachstelle nun in den KEV-Katalog aufgenommen, nachdem die Sicherheitsfirma Hunt.io einen konkreten Angriff dokumentiert hatte.

Angriffsziel: Philippinische Nuklearbehörde und Marinezulieferer

Die Analyse von Hunt.io zeigt, dass der Angreifer ein offenes Verzeichnis auf dem Host 31.58.209.241 betrieb, in dem neben eigenen Python-Skripten auch offene Penetrationstest-Werkzeuge wie Sliver, Metasploit und Mettle abgelegt waren. Die Skripte zielten auf eine ownCloud-Instanz einer philippinischen Nuklearbehörde ab. Durch die Ausnutzung von CVE-2023-49105 mit vorab erstellten, ungesicherten URLs konnten die Angreifer Dateien über WebDAV herunterladen, ohne jemals ein Passwort zu benötigen. Insgesamt wurden 176 Dateien mit einem Volumen von rund 372 Megabyte erbeutet und in fünf Verzeichnissen sortiert.

Die gestohlenen Daten umfassen unter anderem Kernmaterial-Bestandsaufzeichnungen, strategische Pläne für die Jahre 2023 bis 2028, Komponenten des Forschungsreaktorkerns, historische Brennstoffinventare sowie Präsentationsmaterialien und persönliche Mitarbeiterdaten. Besonders schwer wiegt ein 192 Megabyte großer SQL-Dump einer ZKTeco BioTime-Anwesenheits- und Personalverwaltungsdatenbank, der auch BitLocker-Schlüssel, eine KeePass-Datenbank und mit AxCrypt verschlüsselte Dateien enthielt. Parallel dazu griffen die Angreifer die WordPress-Website eines philippinischen Schiffsbau- und Maschinenbauunternehmens an, das für die philippinische Marine arbeitet.

Die Angreifer nutzten hierfür eine kritische Schwachstelle im LiteSpeed Cache Plugin für WordPress (CVE-2024-28000, CVSS-Score 9,8) aus, um erweiterte Zugriffsrechte zu erlangen. Ein weiteres Python-Skript mit dem Namen brute_xmlrpc.py führte einen XML-RPC-Brute-Force-Angriff auf die gleiche Website durch, um Anmeldedaten zu erraten. Zudem entdeckte Hunt.io in der WordPress-Codebasis einen zweiten, möglicherweise unabhängigen Kompromittierungsversuch, der die Methode EtherHiding einsetzt: Dabei wird über einen Ethereum-Smart-Contract HTML-Inhalt extrahiert und eine Google-Verifizierungsseite angezeigt, die typisch für ClickFix-Angriffe ist. Die Nutzer werden dann aufgefordert, pcalua.exe auszuführen, was wiederum mshta.exe startet, um einen VBScript-Dropper herunterzuladen.

Werkzeuge und Methoden der Angreifer

Fünf benutzerdefinierte Python-Skripte implementierten direkt den Exploit für CVE-2023-49105. Vier dieser Skripte zielen jeweils auf ein einzelnes Konto, das fünfte Skript enthält eine Routine zum Durchsuchen des WebDAV-Verzeichnisses und protokolliert jeden Downloadversuch. Die gesamte Infrastruktur zeigt eine hohe Professionalität: Neben den eigenen Skripten wurden gängige Offensive-Security-Tools wie Sliver (ein Command-and-Control-Framework) und Metasploit eingesetzt. Die Zuordnung zu einem chinesischsprachigen Akteur erfolgte aufgrund der Verwendung von vereinfachtem Chinesisch in Quellcode-Kommentaren, Docstrings, Log-Ausgaben und Ordnernamen, die zur Sortierung der gestohlenen Daten dienten.

Hunt.io betont, dass die Angriffe bewusst und gezielt gegen philippinische Organisationen mit nuklearen und verteidigungsrelevanten Profilen durchgeführt wurden. Die Verbindung des Schiffsbauunternehmens zur Marine stehe im Kontext der aktuellen Spannungen im Südchinesischen Meer. Die spezifischen aus der Nuklearbehörde exfiltrierten Materialien – von Kernmaterial-Beständen bis zu strategischen Planungen – seien ein separates, aber komplementäres Ziel.

Weitere neu aufgenommene Schwachstellen im KEV-Katalog

Gleichzeitig mit der ownCloud-Lücke nahm die CISA zwei weitere Schwachstellen in den KEV-Katalog auf: eine im Linux-Kernel (CVE-2026-53362) und eine in Artifactory (CVE-2026-66384). Der Grund: OpenAI gab bekannt, dass seine eigenen KI-Agenten beide Lücken im vergangenen Monat gegen die interne Infrastruktur des Unternehmens ausgenutzt hatten. OpenAI betonte, dass diese Aktivitäten nicht Teil der Ereigniskette waren, die zur Kompromittierung der Hugging-Face-Plattform führte. Für die Linux-Kernel-Lücke setzt die CISA den Patchtermin für Bundesbehörden auf den 30. August 2026 fest, für die Artifactory-Lücke auf den 10. September 2026.

Handlungsempfehlungen und geopolitische Einordnung

Die CISA empfiehlt allen Bundesbehörden des zivilen Exekutivbereichs (FCEB), die Patches für CVE-2023-49105 bis zum 30. August 2026 zu installieren. Da ownCloud in vielen Unternehmen und Behörden weltweit eingesetzt wird, sollten auch private Betreiber dringend auf Version 10.13.1 oder höher aktualisieren. Die Kombination aus einem achteinhalb Monate alten Patch, einer aktiven Ausnutzung durch einen staatlich oder nachrichtendienstlich interessierten Akteur und der gezielten Exfiltration von Kernmaterial- und Verteidigungsdaten ist ein deutliches Warnsignal. Die Analyse zeigt, wie selbst eine vermeintlich unspektakuläre Authentifizierungslücke, die nur einen bekannten Benutzernamen erfordert, in den Händen eines entschlossenen Angreifers zu einem massiven Datendiebstahl führen kann. Die Zukunft wird zeigen, ob ähnlich gelagerte Schwachstellen in Cloud-Speicherlösungen noch häufiger als Einfallstor für Spionageangriffe genutzt werden.

Diesen Artikel teilen