
中國駭客雙管齊下 滲透菲律賓核能與造船機密
威脅情報公司 Hunt.io 於 8 月 13 日發現兩起針對菲律賓關鍵產業的網路間諜行動,攻擊者分別利用 ownCloud 與 WordPress 的已知漏洞,竊取核能研究與造船工程的敏感資料。
ownCloud 漏洞成為核能機密的入口
美國網路安全與基礎設施安全局(CISA)近期警告,CVE‑2023‑49105(ownCloud 身分驗證繞過)正被「積極利用」。Hunt.io 在被駭客遺漏的伺服器上,找到了自製的漏洞利用指令碼、被竊檔案與事件紀錄。攻擊者利用此漏洞直接存取 WebDAV(網路分散式檔案系統)資料夾,無需通過任何身分驗證。
在目標核能研究機構的伺服器上,駭客發現 5 個相關資料夾,共 176 份檔案,容量約 372 MB。被盜內容包括:
- 核能材料帳號記錄
- 研究反應爐核心元件資料庫
- 員工個人識別碼(PII)
- BitLocker 加密金鑰
- 密碼管理工具 KeePass 與 AxCrypt 中的資料
這些資訊若被不當利用,可能導致核材料管控失效、科研成果外流,甚至危害國家安全。
WordPress 外掛漏洞波及造船公司
另一受害者是菲律賓的海洋工程與造船公司。駭客針對 LiteSpeed Cache 外掛的 CVE‑2024‑28000(REST API 權限提升)進行攻擊,成功在網站上建立新的管理員帳號,取得完整的網站控制權。雖未披露具體竊取的檔案,但管理權限的取得足以讓攻擊者植入惡意程式、竊取商業機密或進一步滲透企業內部網路。
背景與影響
- 漏洞利用的時效性:CVE‑2023‑49105 與 CVE‑2024‑28000 均屬近期公開的安全缺口,說明攻擊者具備快速追蹤與部署新漏洞的能力。
- 目標選擇的戰略性:核能與造船均屬國防與基礎建設關鍵產業,資訊外流可能被用於軍事研發或國際競爭。
- 供應鏈風險:ownCloud 與 WordPress 為廣泛部署的開源平台,若未即時更新,將成為攻擊者的「通行證」。
未來展望與防護建議
-
即時修補:所有使用 ownCloud、WordPress 及其外掛的組織,必須在官方釋出補丁後 24 小時內完成升級。
-
加強驗證機制:採用多因素驗證(MFA)與最小權限原則,降低單一漏洞被濫用的風險。
-
資安監控:部署針對 WebDAV 與 REST API 的異常行為偵測,並定期審計帳號變更紀錄。
-
資訊分段:將高敏感度資料(如核材料帳號、加密金鑰)儲存於隔離的內部系統,避免透過通用平台直接存取。
此次事件再次提醒,資安防護不僅是技術問題,更是國家安全的基礎。企業與政府機關須以「漏洞即時修補、權限嚴格管控」為首要原則,才能在日益複雜的網路威脅環境中保持韌性。