
Афіліати, пов'язані з кампанією програм-вимагачів Cl0p (також відомі як Chubby Scorpius, FIN11, Graceful Spider та Lace Tempest), експлуатують вразливості в розгорнутих системах PTC Windchill та FlexPLM, що доступні через інтернет. Це відбувається в рамках нової кампанії з вимагання даних.
Механізм атаки
Згідно зі спільним повідомленням від Ransom-ISAC, eCrime.ch та DEFUSED, зловмисники поєднують розкриття інформації до аутентифікації в кінцевій точці FlexPLM WSDL з вразливістю на стороні сервера в сервлеті входу Windchill. Це дозволяє неаутентифіковане віддалене виконання коду (RCE) та розгортання JSP-веб-оболонок з шістнадцятковими іменами за адресою /Windchill/login/.
Після отримання початкового доступу, зловмисники проводять перелік файлової системи, готують інженерні/дизайнерські дані та здійснюють подвійне вимагання даних.
Цільові сектори та вразливості
Цілями кампанії є сектори виробництва, автомобілебудування, аерокосмічної промисловості та роздрібної торгівлі. Підозрюється, що зловмисники експлуатують CVE-2026-12569 (оцінка CVSS: 9.3) — критичну вразливість безпеки в PTC Windchill, яку нещодавно було додано до каталогу відомих експлуатованих вразливостей (KEV) Агентства з кібербезпеки та безпеки інфраструктури США (CISA).
PTC попередила клієнтів про зростання активності загроз, зазначивши, що невідомі зловмисники експлуатують цю вразливість для розгортання JSP-веб-оболонок на вразливих системах. Дослідники Брендон Парсонс, Корсін Камішель та Сімо Кохонен зазначили, що в спостережуваних інцидентах RCE поєднується з окремим дефектом розкриття інформації до аутентифікації в кінцевій точці FlexPLM WSDL (CVSS v3.1 7.5) для неаутентифікованої експлуатації.
Індикатори компрометації та історія Cl0p
Ransom-ISAC поділився чотирма IP-адресами як індикаторами компрометації (IoC), які збігаються з тими, що були надані PTC: 216.152.148.54, 216.152.151.204, 104.243.35.63, 5.180.41.35.
Листи з вимаганням, схоже, надходять з раніше скомпрометованих облікових записів і надсилаються сотням користувачів у скомпрометованій організації, містячи інформацію для зв'язку з командою Cl0p. ReliaQuest також спостерігала активну експлуатацію CVE-2026-12569 для неаутентифікованого віддаленого виконання коду та розгортання JSP-веб-оболонок з метою виконання віддалених команд та викрадення конфіденційних даних продукту.
Хоча актор, що стоїть за цими атаками, залишається непідтвердженим, спостережувані методи роботи мають спільні риси з попередніми кампаніями Cl0p, спрямованими на корпоративні програми та сховища цінних даних. Угруповання Cl0p має історію використання вразливостей у широко використовуваних корпоративних продуктах для проникнення в цільові організації з метою викрадення даних та атак з вимаганням. Попередні кампанії групи використовували вразливості в пристроях для передачі файлів, таких як Accellion FTA, GoAnywhere MFT, SolarWinds Serv-U FTP, Cleo та MOVEit Transfer, а також вразливість в Oracle E-Business Suite.
Що це означає для розробників
Ця новина підкреслює критичну важливість усунення вразливостей у корпоративному програмному забезпеченні, особливо тих, що дозволяють неаутентифіковане віддалене виконання коду та розкриття інформації. Розробникам, які працюють з такими системами, слід приділяти особливу увагу безпеці розгортання, своєчасному оновленню та виявленню потенційних ланцюжків експлуатації, що поєднують кілька вразливостей для досягнення повного компромісу.
Ключові факти
-
Афіліати Cl0p експлуатують вразливості в доступних через інтернет розгортаннях PTC Windchill та FlexPLM для нової кампанії з вимагання даних.
-
Атака поєднує розкриття інформації до аутентифікації (FlexPLM WSDL) з вразливістю на стороні сервера (Windchill login servlet) для неаутентифікованого RCE та розгортання JSP-веб-оболонок.
-
Цілями є сектори виробництва, автомобілебудування, аерокосмічної промисловості та роздрібної торгівлі, зловмисники проводять перелік файлової системи, готують дані та здійснюють подвійне вимагання.
-
Підозрюється експлуатація критичної вразливості CVE-2026-12569 (CVSS 9.3) у PTC Windchill, доданої до каталогу CISA KEV.
-
Ransom-ISAC та PTC поділилися чотирма IP-адресами як індикаторами компрометації: 216.152.148.54, 216.152.151.204, 104.243.35.63, 5.180.41.35.
Джерела
Джерело
The Hacker NewsThe Hacker News
Cl0p Affiliates Target Internet-Exposed PTC Windchill and FlexPLM with Unauthenticated RCE25 липня 2026
Попередні статті

SaaS-гіганти ServiceNow та Adobe: потенціал зростання попри "ШІ-апокаліпсис"
Аналітики BNP Paribas виявили недооцінені можливості у великих SaaS-компаніях, таких як ServiceNow та Adobe, попри загальні побоювання щодо впливу ШІ на сектор.

Загрози під час виконання в Kubernetes: Структурні вразливості та захист
Kubernetes має унікальні загрози під час виконання, що відрізняються від загроз для віртуальних машин, через особливості ізоляції та повноважень.

Ethereum ETF лідирують за притоком капіталу, Hyperliquid фіксує відтік
Ethereum ETF залучили найбільше коштів серед криптофондів минулого тижня, тоді як Bitcoin ETF показали найслабший притік за три тижні, а Hyperliquid ETF зафіксували відтік.
Наступні статті

Оголошено результати додаткових іспитів Kerala Plus Two SAY 2026
Директорат вищої середньої освіти (DHSE) штату Керала оприлюднив результати додаткових іспитів Plus Two SAY 2026, доступні онлайн через кілька цифрових платформ.

Ізраїльські стартапи лідирують на форумі Google Gemini з кібербезпеки
Третина стартапів, відібраних для участі у форумі Google Gemini Startup Forum: Cybersecurity, є ізраїльськими, що підкреслює провідну роль країни в інноваціях кібербезпеки, керованих ШІ.