Кібербезпека

Cl0p експлуатує вразливості в PTC Windchill та FlexPLM для вимагання даних

T

The Hacker News

3 хв читання

Серверна стійка в центрі обробки даних з абстрактним візуальним накладанням, що символізує компрометацію або несанкціонований доступ до системи.

Афіліати, пов'язані з кампанією програм-вимагачів Cl0p (також відомі як Chubby Scorpius, FIN11, Graceful Spider та Lace Tempest), експлуатують вразливості в розгорнутих системах PTC Windchill та FlexPLM, що доступні через інтернет. Це відбувається в рамках нової кампанії з вимагання даних.

Механізм атаки

Згідно зі спільним повідомленням від Ransom-ISAC, eCrime.ch та DEFUSED, зловмисники поєднують розкриття інформації до аутентифікації в кінцевій точці FlexPLM WSDL з вразливістю на стороні сервера в сервлеті входу Windchill. Це дозволяє неаутентифіковане віддалене виконання коду (RCE) та розгортання JSP-веб-оболонок з шістнадцятковими іменами за адресою /Windchill/login/.

Після отримання початкового доступу, зловмисники проводять перелік файлової системи, готують інженерні/дизайнерські дані та здійснюють подвійне вимагання даних.

Цільові сектори та вразливості

Цілями кампанії є сектори виробництва, автомобілебудування, аерокосмічної промисловості та роздрібної торгівлі. Підозрюється, що зловмисники експлуатують CVE-2026-12569 (оцінка CVSS: 9.3) — критичну вразливість безпеки в PTC Windchill, яку нещодавно було додано до каталогу відомих експлуатованих вразливостей (KEV) Агентства з кібербезпеки та безпеки інфраструктури США (CISA).

PTC попередила клієнтів про зростання активності загроз, зазначивши, що невідомі зловмисники експлуатують цю вразливість для розгортання JSP-веб-оболонок на вразливих системах. Дослідники Брендон Парсонс, Корсін Камішель та Сімо Кохонен зазначили, що в спостережуваних інцидентах RCE поєднується з окремим дефектом розкриття інформації до аутентифікації в кінцевій точці FlexPLM WSDL (CVSS v3.1 7.5) для неаутентифікованої експлуатації.

Індикатори компрометації та історія Cl0p

Ransom-ISAC поділився чотирма IP-адресами як індикаторами компрометації (IoC), які збігаються з тими, що були надані PTC: 216.152.148.54, 216.152.151.204, 104.243.35.63, 5.180.41.35.

Листи з вимаганням, схоже, надходять з раніше скомпрометованих облікових записів і надсилаються сотням користувачів у скомпрометованій організації, містячи інформацію для зв'язку з командою Cl0p. ReliaQuest також спостерігала активну експлуатацію CVE-2026-12569 для неаутентифікованого віддаленого виконання коду та розгортання JSP-веб-оболонок з метою виконання віддалених команд та викрадення конфіденційних даних продукту.

Хоча актор, що стоїть за цими атаками, залишається непідтвердженим, спостережувані методи роботи мають спільні риси з попередніми кампаніями Cl0p, спрямованими на корпоративні програми та сховища цінних даних. Угруповання Cl0p має історію використання вразливостей у широко використовуваних корпоративних продуктах для проникнення в цільові організації з метою викрадення даних та атак з вимаганням. Попередні кампанії групи використовували вразливості в пристроях для передачі файлів, таких як Accellion FTA, GoAnywhere MFT, SolarWinds Serv-U FTP, Cleo та MOVEit Transfer, а також вразливість в Oracle E-Business Suite.

Що це означає для розробників

Ця новина підкреслює критичну важливість усунення вразливостей у корпоративному програмному забезпеченні, особливо тих, що дозволяють неаутентифіковане віддалене виконання коду та розкриття інформації. Розробникам, які працюють з такими системами, слід приділяти особливу увагу безпеці розгортання, своєчасному оновленню та виявленню потенційних ланцюжків експлуатації, що поєднують кілька вразливостей для досягнення повного компромісу.

Ключові факти

  • Афіліати Cl0p експлуатують вразливості в доступних через інтернет розгортаннях PTC Windchill та FlexPLM для нової кампанії з вимагання даних.

  • Атака поєднує розкриття інформації до аутентифікації (FlexPLM WSDL) з вразливістю на стороні сервера (Windchill login servlet) для неаутентифікованого RCE та розгортання JSP-веб-оболонок.

  • Цілями є сектори виробництва, автомобілебудування, аерокосмічної промисловості та роздрібної торгівлі, зловмисники проводять перелік файлової системи, готують дані та здійснюють подвійне вимагання.

  • Підозрюється експлуатація критичної вразливості CVE-2026-12569 (CVSS 9.3) у PTC Windchill, доданої до каталогу CISA KEV.

  • Ransom-ISAC та PTC поділилися чотирма IP-адресами як індикаторами компрометації: 216.152.148.54, 216.152.151.204, 104.243.35.63, 5.180.41.35.

Джерела

КібербезпекаТехнологіїРозробка ПЗ

Попередні статті

Наступні статті