Attacco informatico a nucleare e Marina filippina: ownCloud e WordPress usati come vettore
APT

Imagen ilustrativa generada con IA

Ataque informático al sector nuclear y a la Marina filipina: ownCloud y WordPress como vectores

Ciberataque a agencia nuclear y Marina de Filipinas usa CVEs en ownCloud y WordPress para robar datos. Descubierto por Hunt.io.

Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA

El 13 de agosto de 2026, los investigadores de Hunt.io identificaron un servidor sin protección en Ámsterdam (31.58.209[.]241) que exponía un directorio Python SimpleHTTP en el puerto 8000. El directorio contenía 1.310 archivos en 86 carpetas, con un total de 1,17 GB: scripts personalizados, registros de transferencia, herramientas ofensivas de código abierto como Sliver, Metasploit y Mettle, y datos sustraídos a dos organizaciones filipinas. Los resultados se compartieron con CERT-PH con clasificación TLP:AMBER y la publicación se pospuso al 25 de agosto de 2026 para dar tiempo al equipo nacional de respuesta a notificar a las víctimas.

Un servidor en Ámsterdam expone scripts, registros y botín

El directorio abierto mostraba carpetas y scripts con etiquetas en chino simplificado relacionadas con materiales nucleares, seguridad radiológica, finanzas y TI. Este indicio apunta a un operador de habla china, aunque no permite atribuir la actividad a un gobierno o grupo concreto.

El atacante utilizaba retardos aleatorios en la recopilación de datos para mantener bajo el volumen y eludir las alertas basadas en tráfico. En el servidor solo había 176 archivos por aproximadamente 372 MB, pero un CSV creado por el atacante hacía referencia a unos 9 GB de material sustraído a la agencia nuclear, la mayor parte ausente de los directorios actuales. Esta diferencia indica que el servidor contenía únicamente una fracción del botín y que el acceso del operador era probablemente más amplio que lo recuperado.

Las dos vulnerabilidades explotadas

El principal punto de entrada habría sido el servicio ownCloud expuesto a Internet de la entidad de investigación nuclear. La falla CVE-2023-49105 (CVSS 9.8, CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, CWE-287) afecta a ownCloud Server en versiones anteriores a la 10.13.1, a partir de la 10.6.0. El defecto permite a quien conoce un nombre de usuario válido generar solicitudes WebDAV que el servidor acepta como procedentes de ese usuario, sin exigir contraseña, cuando la víctima no ha configurado una clave de firma para las URL prefirmadas.

Hunt.io encontró cinco scripts Python personalizados que implementan esta técnica: cuatro dirigidos a cuentas individuales y uno capaz de enumerar directorios y registrar cada descarga intentada. La ausencia de una clave de firma robusta hace trivial el acceso no autenticado a los archivos.

En el mismo servidor también se observó la compromisión de la empresa filipina de ingeniería naval y construcción de buques mediante CVE-2024-28000 (CVSS 9.8, CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, CWE-266) en el plugin LiteSpeed Cache para WordPress en versiones anteriores a la 6.4 (hasta la 6.3.0.1 según la descripción NVD). La falla de asignación incorrecta de privilegios permite crear una cuenta de administrador sin autenticación aprovechando un hash de seguridad predecible en las REST API. Hunt.io recuperó código de explotación, herramientas compiladas y registros que muestran la compromisión con privilegios de administrador. Además, el atacante usó XML-RPC de WordPress para probar contraseñas de la cuenta admin contra el diccionario rockyou.txt y encontró credenciales válidas: una redundancia para mantener el acceso incluso si uno de los dos vectores se cerrara.

El botín: reactores, personal y accesos físicos

Los datos exfiltrados de la agencia nuclear incluyen bases de datos de componentes de reactores, inventarios de combustible, documentos sobre seguridad radiológica, registros de incidentes, listas de usuarios autorizados, planes estratégicos, documentos de TI, expedientes del personal, currículos, datos de pasaporte y de viaje y declaraciones financieras de funcionarios filipinos. En el servidor también había una base de datos KeePass, archivos cifrados con AxCrypt y una clave de recuperación BitLocker: artefactos que pueden transformar el robo de datos en robo de credenciales e intrusión a largo plazo.

Un volcado SQL de 192 MB procedente de un sistema de presencia y personal ZKTeco BioTime vincula personas con tarjetas de identificación, departamentos y registros de acceso, lo que permite mapear quién trabaja dónde y quién tiene accesos sensibles. Un CSV hacía referencia además a la compromisión de una aplicación de gestión de proyectos, lo que indica una posible tercera víctima.

CVE-2023-49105 entra en el KEV: plazo hasta el 30 de agosto

El 27 de agosto de 2026, la CISA incorporó CVE-2023-49105 al catálogo Known Exploited Vulnerabilities (KEV). Las agencias federales estadounidenses tienen de plazo hasta el 30 de agosto de 2026 para aplicar las mitigaciones según las indicaciones del fabricante, de acuerdo con la guía BOD 26-04, o suspender el uso del producto si las correcciones no están disponibles. La medida confirma que la falla se explota activamente y no es solo teórica.

CVE-2024-28000 no figura en el catálogo KEV, pese a la evidencia de su uso en este ataque. En los últimos 90 días, para los mismos fabricantes — LiteSpeed Technologies y ownCloud — entró en el KEV también CVE-2026-54420 (el 15 de junio de 2026), lo que indica una secuencia de vulnerabilidades críticas en los productos de estas empresas bajo observación.

Qué hacer: parches, configuraciones e indicadores

Para las instalaciones de ownCloud, la actualización a la versión 10.13.3 o posterior resuelve CVE-2023-49105. Es esencial configurar una clave de firma robusta y no vacía para las URL prefirmadas. En los registros WebDAV deben buscarse solicitudes PROPFIND sospechosas de enumeración, volúmenes elevados de descargas en varias cuentas o solicitudes recurrentes desde un único origen con intervalos artificiales: la recopilación low-and-slow sigue siendo recopilación.

Para WordPress con LiteSpeed Cache, hay que actualizar el plugin a la versión 6.4 o posterior. Cuando no sea necesario, XML-RPC debe eliminarse o restringirse. Las contraseñas de administrador deben ser únicas y complejas, y debe activarse la autenticación multifactor.

Una inyección de Ethereum no relacionada

En el sitio WordPress comprometido también había una inyección JavaScript activa de estilo EtherHiding. El código usaba un contrato inteligente Ethereum para recuperar contenido, mostraba una falsa página de verificación de Google y dirigía a los visitantes hacia una infección de tipo ClickFix. Un service worker garantizaba la persistencia y el payload recopilaba datos de fingerprinting. Hunt.io identificó 174 direcciones IP únicas con los mismos loaders NoChain y la referencia al contrato inteligente, pero las evidencias no vinculan esta actividad con el operador que atacó los objetivos nucleares y navales. Un sitio comprometido puede alojar varias intrusiones simultáneas, gestionadas por actores diferentes.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

CVE tratadas en este artículo

Temas relacionadosciberataquenuclearMarina filipinaownCloudWordPressCVE-2023-49105CVE-2024-28000vulnerabilidades
Volver al inicio