Google: десетки организации с откраднати данни при атаки на Clop през Oracle E‑Business Suite

Десетки организации по света са с компрометирани данни след координирана кампания за изнудване, насочена към корпоративни ръководители. По данни на Google, зад атаките стои групировката Clop, която е експлоатирала множество уязвимости в Oracle E‑Business Suite, за да извлече значителни обеми информация.

Какво знаем до момента

От Google съобщиха, че атаките са насочени към компании, използващи Oracle E‑Business Suite за управление на дейността си – от клиентски данни до кадрови досиета. Технологичната компания уточнява, че кампанията срещу клиенти на Oracle датира поне от 10 юли, което е около три месеца преди първите засичания от засегнатите организации.

Десетки организации“ вече са засегнати, посочват от Google, като предупредиха, че обхватът вероятно е по-широк, а изнудвачи изпращат имейли директно до корпоративни ръководители.

Уязвимост без парола и потребителско име

През уикенда Oracle публикува предупреждение за нулеводневна уязвимост CVE‑2025‑61882 в E‑Business Suite. По думите на компанията, тя може да бъде „експлоатирана през мрежа без необходимост от потребителско име и парола“, което значително улеснява атакуващите.

По-рано през седмицата Oracle призна, че извършителите зад изнудването все още злоупотребяват със софтуера ѝ, за да крадат лични данни на корпоративни ръководители и информация за техните компании. Дни преди това главният директор по сигурността на Oracle Роб Духарт беше заявил (вече премахнато съобщение), че кампанията е свързана с уязвимости, поправени през юли, което създаде впечатление, че нападенията са овладени. Последвалото предупреждение на Oracle опроверга тази теза.

Кой стои зад атаките

Като основен извършител е посочена свързваната с Русия групировка Clop, известна с мащабни кампании за изнудване и злоупотреба с неизвестни преди това слабости в популярни корпоративни системи. В последните години Clop стои зад удари срещу инструменти за прехвърляне на файлове като Cleo, MOVEit и GoAnywhere, при които бяха откраднати големи обеми корпоративни и клиентски данни.

Как да реагират организациите

Google сподели технически детайли и имейл адреси, които мрежовите администратори могат да използват, за да откриват опити за изнудване и признаци за компрометирани инсталации на Oracle. Експертите препоръчват незабавно прилагане на наличните корекции и мерки за временно смекчаване, засилено наблюдение на регистрационните файлове, проверка за необичайни заявки към сървърите на E‑Business Suite и блокиране на известни индикатори за компрометиране.

Контекст: Oracle E‑Business Suite е критична ERP платформа, чрез която предприятията управляват поръчки, финанси, човешки ресурси и клиентски отношения. Именно затова наличието на нулеводневна уязвимост, достъпна без удостоверяване, повишава риска от масови пробиви и изнудване.

Обобщение

  • Засегнати: потвърдени са „десетки организации“, а обхватът може да е по-голям.
  • Времева рамка: кампанията започва най-малко от 10 юли — около три месеца преди първите засичания.
  • Уязвимост: CVE‑2025‑61882 — експлоатира се през мрежа без потребителско име и парола.
  • Позиция на Oracle: компанията призна, че злоупотребите продължават; преди това Роб Духарт свърза атаките с вече поправени през юли слабости.
  • Извършители: групировката Clop, позната от масови пробиви през Cleo, MOVEit и GoAnywhere.
  • Действия сега: прилагане на корекции и мерки за смекчаване, търсене на индикатори за компрометиране, внимателно следене на имейли за изнудване.
- Advertisement -spot_img

Най-четени

- Advertisement -spot_img

ВАШИЯТ КОМЕНТАР

Моля, въведете коментар!
Моля, въведете вашето името
Captcha verification failed!
CAPTCHA user score failed. Please contact us!