В одном из инцидентов злоумышленники вытащили сотни файлов из исследовательской организации, а в открытой директории нашли скрипты для атаки на ownCloud. История быстро вышла за рамки локального эпизода: CISA добавила уязвимость в каталог уже эксплуатируемых и прямо рекомендует срочно ставить обновления.

Какую проблему решаем

Речь о критической дыре CVE-2023-49105 в ownCloud. Она позволяет обойти аутентификацию через WebDAV API, если имя пользователя известно, а ключ подписи не задан — именно так часто и живут установки «по умолчанию».

Для бизнеса риск понятен без технических тонкостей: злоумышленник получает доступ к файлам, может их менять или удалять, а дальше — тихо выгружать документы неделями. Под ударом оказываются архивы, рабочие папки, резервные выгрузки и любые хранилища, где лежат чувствительные данные.

Если у вас есть корпоративное файловое хранилище, сейчас важно не спорить о деталях атаки, а проверить, не стоит ли у вас уязвимая версия. Для общей гигиены защиты данных полезно держать под рукой памятку по фишинговым схемам и кражам данных: после первичного взлома злоумышленники нередко добирают доступ уже через учетные записи и документы.

Что подготовить

Прежде чем лезть в настройки, соберите три вещи: список серверов с ownCloud, права администратора и окно на обслуживание. Нужны также резервные копии, чтобы откатить систему, если обновление заденет интеграции или кастомные модули.

Проверьте, кто отвечает за хранилище, журналирование и сетевую часть. Если ownCloud стоит рядом с веб-платформой или внутренним порталом, заранее согласуйте, кто смотрит логи, кто ставит патч и кто проверяет, не утащили ли данные раньше.

Пошаговые действия

один. Найдите версию

Откройте панель администрирования или серверную консоль и посмотрите точную версию ownCloud. Уязвимость затрагивает core-релизы с 10.6.0 по 10.13.0; исправление вышло в 10.13.1.

два. Обновите систему

Если версия попадает в диапазон риска, ставьте патч без затяжек. CISA требует для федеральных структур обновиться до 30 августа 2026 года, но ждать внешнего дедлайна для частной компании смысла нет: чем дольше тянете, тем выше шанс попасть в уже освоенный сценарий атаки.

три. Проверьте настройки подписи

Отдельно смотрите, задан ли signing key. По описанию уязвимости именно пустая или не настроенная подпись открывает дорогу к неавторизованным запросам по WebDAV.

четыре. Пересмотрите доступы

Смените пароли у учетных записей с доступом к файловому хранилищу и проверьте, нет ли лишних пользователей, сервисных токенов и давно забытых интеграций. Если файловый сервер используется вместе с внутренними порталами, проверьте еще и браузерные плагины, расширения и старые сеансы входа.

пять. Ищите следы выгрузки

Поднимите логи WebDAV, системные журналы и историю доступа к файлам. Ищите массовые скачивания, странные последовательности запросов, попытки перечисления каталогов и обращения к нетипичным директорям. В похожих инцидентах атакующие выносили не один архив, а десятки папок с документами и служебными базами.

шесть. Изолируйте подозрительные узлы

Если видите признаки компрометации, временно ограничьте доступ к серверу из внешней сети и отрежьте его от остальных рабочих сегментов. Это не замена расследованию, но так вы снизите риск дальнейшего движения внутри сети.

Для команд, где хранилище используется с личных устройств или в поездках, отдельный слой защиты тоже не лишний. В таких сценариях помогает инструмент для шифрования трафика на личных устройствах, если он нужен как часть базовой защиты связи вне офиса.

Как проверить себя

Хороший тест простой: вы должны за 10 минут ответить на четыре вопроса. Какая у вас версия ownCloud? Есть ли установленный патч? Настроен ли ключ подписи? Кто и когда последний раз проверял логи на массовую выгрузку файлов?

Если на любой из этих вопросов ответ ищется дольше пары минут, у вас уже есть риск. Для файловых систем это плохой знак: такие вещи всплывают не по отчётам менеджеров, а по следам в логах и по жалобам пользователей, когда документы внезапно исчезают или меняются.

Что делать, если не получилось

Если обновление не ставится сразу, не оставляйте уязвимый сервер в открытом доступе. Закройте лишние внешние входы, ограничьте WebDAV с нужных адресов, снимите сервер с публикации, если это возможно, и переходите к аварийному плану.

Если уже есть признаки утечки, не пытайтесь «проверить на всякий случай» через рабочую среду. Сначала сохраните копии логов, образ подозрительного узла и список затронутых пользователей, а потом зовите ИБ-специалиста или подрядчика на расследование.

Практический чек-лист

  • Проверил версию ownCloud на всех серверах
  • Убедился, что стоит ownCloud 10.13.1 или новее
  • Проверил, задан ли signing key
  • Просмотрел логи WebDAV и скачивания файлов
  • Отключил лишний внешний доступ к хранилищу
  • Сменил пароли и ревизовал учетные записи
  • Сохранил резервные копии и журналы на случай расследования
  • Назначил ответственного за контроль обновлений и инцидентов
Поделиться: