
Threat istihbarat firması Hunt.io, 13 Ağustos 2026’da Amsterdam’daki 31.58.209.241 adresinde açık bir dizin yakaladığını 26 Ağustos’ta yayımladı. Dizinde özel Python scriptleri, indirme logları, Sliver/Metasploit/Mettle araçları ve iki Filipin kurumundan alınmış veri vardı. Hunt.io bulgularını CERT-PH’ye TLP:AMBER ile ilettiğini; kurumların haberdar edilmesi için yayını 25 Ağustos’a ertelediğini yazıyor. SecurityAffairs 29 Ağustos’ta aynı raporu özetledi. Fail için Hunt.io «basitleştirilmiş Çince yorum ve klasör adları» nedeniyle Çince konuşan bir operatör diyor; isimli bir APT’ye bağlamıyor, hedefli toplama değerlendirmesini orta güvenle yapıyor.
Teyit edilen teknik yol: nükleer araştırma kurumunun internete açık ownCloud örneğine CVE-2023-49105 (WebDAV ön imzalı URL / boş signing secret) ile kimlik doğrulamasız erişim. Hunt.io, dört hesap odaklı ve bir dizin tarayan beş script bulduğunu; geçerli kullanıcı adıyla parola olmadan dosya çekildiğini yazıyor. Dizinde beş staging klasöründe 176 dosya, yaklaşık 372 MB duruyor: araştırma reaktörü çekirdek bileşen veritabanı, yakıt envanteri, radyasyon güvenliği, stratejik/IT planları, personel PII, SALN formları, BitLocker/KeePass/AxCrypt malzemesi. Saldırganın CSV kaydında nükleer kurum ownCloud’undan yaklaşık 9 GB çıktığı yazılı; bu rakam dizindeki 372 MB ile örtüşmüyor, Hunt.io bunu daha geniş erişimin parçası diye okuyor. Ayrı bir 192 MB ZKTeco BioTime SQL dökümü de aynı sunucuda.
İkinci mağdur: Filipin Donanması’na hizmet veren bir deniz mühendisliği / gemi yapım şirketinin WordPress sitesi. Hunt.io, LiteSpeed Cache eklentisindeki CVE-2024-28000 ile yönetici hesabı açıldığını ve XML-RPC üzerinden rockyou.txt ile admin parolasının da bulunduğunu loglardan yazıyor; siteden yaklaşık 195 MB arşiv (kurulum ağacı, veritabanı, medya) çıkarıldı. Hunt.io ayrıca aynı WordPress’te EtherHiding / NoChain tarzı bir enjeksiyon gördüğünü ama bunu Çince konuşan operatörle bağlamadığını söylüyor. Kurumların kamuya açık resmi isimleri Hunt.io metninde çoğunlukla sansürlü; «nükleer araştırma kurumu» ve «Donanma’ya hizmet veren denizcilik firması» diye geçiyor.
Teyit edilen: Hunt.io’nun 13 Ağustos yakalaması, CERT-PH bildirimi, CVE-2023-49105 empty-secret WebDAV yolu, 176 dosya/~372 MB staging, saldırgan CSV’sindeki ~9 GB kaydı, ikinci WordPress mağduru ve LiteSpeed Cache/XML-RPC yolları. Teyit edilmeyen: nükleer kurumun kamuya açık ticari unvanı, 9 GB’nin tam içeriği, devlet sponsorluğu veya isimli APT bağı. CISA, CVE-2023-49105’i 27 Ağustos’ta KEV’e almıştı; sitede KEV özeti ayrı haber olarak duruyor. Bu yazı mağdur tarafını Hunt.io birincil kaynağına dayanarak ekliyor.
Kaynaklar
Sık sorulan sorular
Ne oldu?
Hunt.io, Amsterdam’daki açık dizinde Filipin nükleer araştırma kurumunun ownCloud’undan alınmış dosyalar ve CVE-2023-49105 exploit scriptleri bulduğunu yazdı. CERT-PH’ye bildirdi; yayını 26 Ağustos’ta yaptı.
Hangi açık kullanıldı?
ownCloud’taki CVE-2023-49105: imza anahtarı boşken geçerli kullanıcı adıyla WebDAV üzerinden kimlik doğrulamasız dosya erişimi. Etkilenen sürümler 10.13.1 öncesi; Hunt.io 10.13.3+ ve güçlü signing key öneriyor.
Ne kadar veri çıktı?
Dizinde 176 dosya, yaklaşık 372 MB görüldü. Saldırganın CSV’sinde nükleer kurum için yaklaşık 9 GB kaydı var; Hunt.io bunun dizinde görünmeyen daha geniş bir çekim olduğunu yazıyor. İkinci mağdurdan ~195 MB WordPress arşivi var.
Kurumların adı ne?
Hunt.io metninde nükleer araştırma kurumu ve Donanma’ya hizmet veren deniz mühendisliği firması diye geçiyor; ticari unvanlar çoğunlukla sansürlü. CERT-PH’nin kamuya açık isimli teyidi bu kaynaklarda yok.
Kim yaptı?
Hunt.io, script ve klasörlerdeki basitleştirilmiş Çince nedeniyle Çince konuşan bir operatör diyor; isimli bir gruba veya devlet aktörüne bağlamıyor. Orta güvenle hedefli toplama değerlendirmesi yapıyor.


