// 1 ZERO-DAY · 4 CVE · 3 EXPLOIT NELLE ULTIME 24H→
Il gruppo ransomware Termite ha attaccato Aon sfruttando CVE-2024-50623 in software Cleo. La patch iniziale 5.8.0.21 si è rivelata inefficace; la versione 5.8.0.24 è

Il gruppo ransomware Termite ha compromesso Aon il 6 ottobre 2026, con scoperta il 7 ottobre 2026. L'accesso iniziale è avvenuto tramite CVE-2024-50623, una vulnerabilità nei prodotti Cleo per il trasferimento file gestito. La patch rilasciata dal vendor nella versione 5.8.0.21 si è rivelata inefficace: sistemi ritenuti protetti sono rimasti esposti all'exploitation fino al successivo aggiornamento 5.8.0.24.

Punti chiave
  • Aon è stata compromessa il 6 ottobre 2026 da Termite; la disclosure pubblica è del 7 ottobre 2026.
  • Il vettore è CVE-2024-50623 in Cleo LexiCom, VLTransfer e Harmony, con RCE non autenticato.
  • La patch iniziale 5.8.0.21 non ha risolto la vulnerabilità; la versione 5.8.0.24 è il primo fix effettivo.
  • Termite enumera share di rete, cancella shadow copy, blocca servizi di sicurezza e backup, poi cifra i file.

Il vettore: da upload non autenticato a esecuzione remota

CVE-2024-50623 è classificata come vulnerabilità critica. Secondo l'advisory del vendor Cleo, la vulnerabilità risiede in un meccanismo di unrestricted file upload/download nei prodotti Harmony, VLTrader e LexiCom. L'abuso di questa funzionalità conduce a remote code execution senza autenticazione previa.

La criticità è massima perché non richiede credenziali valide né interazione utente, rendendo l'exploitation scalabile e automatizzabile. Huntress ha documentato exploitation in-the-wild di questa vulnerabilità a partire da dicembre 2024, con almeno 10 vittime identificate nella fase iniziale.

La falla nelle patch: 5.8.0.21 ha illuso i difensori

Cleo ha rilasciato la versione 5.8.0.21 come risposta iniziale alla vulnerabilità. Tuttavia, fonti tecniche hanno verificato che il fix non mitigava effettivamente il difetto. Huntress Labs ha ricreato una proof-of-concept che confermava la persistenza della vulnerabilità su sistemi fully patched. Beazley Security ha segnalato che sistemi aggiornati alla 5.8.0.21 continuavano a subire exploitation attiva.

"even systems updated to version 5.8.0.21 were reportedly vulnerable, suggesting the group's exploitation techniques are sophisticated and may bypass existing patches" — Rescana, citando analisi Splunk

La discrepanza tra patch rilasciata e patch effettiva ha generato una finestra di esposizione particolarmente pericolosa: le organizzazioni che avevano applicato tempestivamente l'aggiornamento si ritrovavano in una condizione di falsa sicurezza. Cleo ha successivamente rilasciato la versione 5.8.0.24, che le fonti indicano come correttiva effettiva. La data esatta di questo secondo rilascio non è specificata nel dossier disponibile.

Cosa fa Termite dopo l'accesso iniziale

Una volta ottenuto il punto d'appoggio, il gruppo Termite dispiega una catena di azioni orientata alla massima disruption. Secondo l'analisi tecnica di Splunk, il malware utilizza l'hash SHA256 30a8cf3e6863030c762b468bf48d679f3dd053a80793770443938fa18de89617.

Le tecniche documentate includono l'enumerazione delle share di rete tramite le API Windows WNetOpenEnum e WNetEnumResourcesW. Il gruppo elimina le shadow copy con vssadmin.exe per impedire il ripristino dei dati. Arresta i servizi di sicurezza e backup tramite ControlService(). Accede ai drive protetti utilizzando SetVolumeMountPoint().

Termite presenta un track record consolidato. Ha precedenti attacchi a Blue Yonder nel settore supply chain. Ha colpito Genea in Australia nel settore healthcare con circa 940 GB di dati esfiltrati. Ha bersagliato organizzazioni nei settori consumer products, trucking, shipping e food services.

Perché il caso interessa oltre la singola vittima

Il caso non riguarda solo Aon, che gestisce dati sensibili di clienti e polizze nel settore risk management e insurance. Più di 4.200 business utilizzano software Cleo, con nomi come New Balance, Barilla America e TaylorMade nella lista dei clienti pubblici.

L'esposizione è di settore: piattaforme di managed file transfer sono infrastruttura critica per scambi B2B, spesso con accesso diretto a sistemi ERP e logistici. Il punto sistemico è la verifica indipendente delle patch. Quando un vendor dichiara un aggiornamento correttivo, la comunità di sicurezza non ha strumenti automatici per confermarne l'efficacia.

È richiesto un lavoro di reverse engineering e testing che, nel caso Cleo, è stato svolto da Huntress Labs. L'intervallo tra patch iniziale e patch effettiva è stato sfruttato attivamente dagli aggressori.

Cosa fare adesso

Le organizzazioni che utilizzano prodotti Cleo devono verificare di avere installato la versione 5.8.0.24, non la 5.8.0.21. Beazley Security conferma che le versioni precedenti alla 5.8.0.24 sono affette dalla vulnerabilità.

Le organizzazioni devono controllare i log per segni di exploitation di CVE-2024-50623, in particolare upload di file non autorizzati nei prodotti Harmony, VLTrader e LexiCom. Devono verificare la presenza dell'hash SHA256 30a8cf3e6863030c762b468bf48d679f3dd053a80793770443938fa18de89617 nelle loro reti.

Devono monitorare l'enumerazione delle share di rete, l'esecuzione di vssadmin.exe per la cancellazione delle shadow copy, e l'arresto dei servizi di sicurezza e backup. Queste azioni sono indicatori di compromissione coerenti con le TTPs documentate di Termite.

Limiti della catena di provenienza

La segnalazione dell'attacco Aon proviene da Rescana, che cita HookPhish come fonte della disclosure del 7 ottobre 2026. La conferma tecnica sui TTPs Termite, sull'inefficacia della patch 5.8.0.21 e sulla correzione in 5.8.0.24 proviene da Splunk, Huntress e Beazley Security.

Tuttavia, queste fonti tecniche non verificano indipendentemente la vittima specifica Aon. Nessuna dichiarazione ufficiale è stata rilasciata da Aon o da forze dell'ordine al momento della pubblicazione. Il volume e la natura dei dati eventualmente compromessi in questo specifico attacco non sono dettagliati nelle fonti pubbliche.

Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.

Fonti


Fonti e riferimenti
  1. rescana.com
  2. beazley.security
  3. support.cleo.com
  4. splunk.com
  5. hookphish.com
  6. huntress.com