Логотип ШифрыШифры
ГлавнаяЖурналЛотыУзел ИИВойти
ГлавнаяЖурналЛотыУзел ИИ
Войти
Логотип ШифрыШифры2К26Версияъ1
EmailMAX
Назад к логу

Пустой ключ подписи открыл хакеру ядерный архив Филиппин

29 августа 2026 г.•Репа
#атаки#разведка#хакеры

Настроенный сервер ownCloud хранит для своих pre-signed URL длинный случайный секрет – ключ, которым он подписывает временные ссылки на файлы. Инстанс ядерного исследовательского органа Филиппин этого ключа не держал: на свежей установке он пуст по умолчанию, и никто его не выставил. Дальше начинается не взлом в привычном смысле, а логическая подмена. Оператору не понадобился ни один пароль – ему хватило знать чужой логин и попросить сервер подписать запрос тем самым ключом, которого у сервера нет. Подпись, посчитанная от пустого секрета, совпала сама с собой, и WebDAV отдал файлы так, будто их забирает законный владелец учётки.

Это CVE-2023-49105 – обход аутентификации в pre-signed URL ownCloud, закрытый ещё в ноябре 2023 года в версии 10.13.1. Через два с половиной года после патча дыра вынесла из реактора учёт ядерных материалов, схему активной зоны, черновики стратегических планов до 2028 года и хранилище ключей BitLocker. Вся кампания всплыла разом, потому что оператор допустил ошибку строго того же класса, что и его жертва: оставил собственный сервер открытым всему интернету. 13 августа 2026 года система Attack Capture компании Hunt.io зафиксировала на хосте 31.58.209[.]241 открытый каталог, а в нём – весь рабочий стол атакующего целиком.


Продолжение доступно по подписке

Эта статья доступна только подписчикам. Оформите подписку, чтобы получить доступ ко всем премиум статьям.

Оформить подписку →

Автор: hacker@shifry.local