Партньори на ransomware групата Cl0p експлоатират уязвими сървъри PTC Windchill и FlexPLM, за да крадат инженерни данни и продуктови дизайни. Кампанията комбинира софтуерни дефекти, за да се получи достъп без идентификационни данни, да се инсталира скрит достъп от страна на сървъра и да се извлекат чувствителни файлове, преди да бъде поискан откуп.
Тази дейност излага на сериозен риск производители, автомобилни компании, авиокосмически организации и фирми за търговия на дребно с облекло, тъй като системите Windchill могат да съдържат изключително ценна продуктова информация. Атакуващите използват модел на двойно изнудване, което им позволява да притискат жертвите с откраднатите данни, дори когато системите могат да бъдат възстановени от резервни копия.
Анализатори от Ransom-ISAC, съвместно с eCrime.ch и DEFUSED, идентифицираха активна експлоатация и предупредиха, че неактуализираните, свързани с интернет системи остават основната точка за вход. Дейността е свързана с партньори на Cl0p – операция, известна още като Graceful Spider, Chubby Scorpius, FIN11 и Lace Tempest.
От Ransom-ISAC заявяват в доклад, споделен с Cyber Security News (CSN), че проникванията изглежда датират от началото на юни и са последвани от масови имейли за изнудване, изпратени чрез произволно компрометирани акаунти. Тези съобщения принуждават организациите бързо да разследват възможна кражба, като същевременно защитават служителите си от последващи фишинг атаки и опити за социално инженерство.
Хакерите от Cl0p експлоатират сървъри Windchill
Атаката започва с разкриване на информация преди автентификация в WSDL крайната точка на FlexPLM, последвано от злоупотреба със слабост в Windchill login servlet. Свързването на двата дефекта дава на атакуващите начин да изпълняват код отдалечено без валиден акаунт и да се установят на сървъра.
Ключовата уязвимост, CVE-2026-12569, е критичен дефект при десериализация с CVSS оценка 9.8, който засяга версиите на PTC Windchill PDMLink и FlexPLM преди 11.0 M030. Тя беше разкрита на 17 юни, а CISA я добави към своя каталог с известни експлоатирани уязвимости на 25 юни.
След получаване на достъп, злонамерените субекти разполагат JSP уеб шелове (webshells), проверяват сървърните файлове и подготвят инженерните данни за извличане. Този инцидент следва модела, наблюдаван в скорошни кампании на Cl0p, където изложена в интернет корпоративна система може да се превърне в директен път към поверителни данни и публично изнудване.
Това е особено тревожно за организации, които използват Windchill за управление на проектни документи, продуктови спецификации и работни процеси за разработка. Успешен пробив може да разкрие интелектуална собственост, която е трудна за замяна, и да даде на конкуренти или криминални купувачи представа за непубликувани продукти.
Атакуващите не са имали нужда да проникват в пощенската кутия на служител или да подвеждат потребител да отвори зловреден прикачен файл. Вместо това те са се насочили към приложение с публичен достъп, което подчертава защо организациите трябва непрекъснато да идентифицират изложените на интернет системи и бързо да инсталират корекции за сигурност за високорискови уязвимости.
Кампанията за изнудване увеличава натиска
На 20 юли Ransom-ISAC започна да наблюдава имейли с тема „Windchill PDMLink module serious data leak“, изпратени до стотици служители в засегнатите организации. Този подход разпространява твърдението за пробив вътрешно и увеличава натиска върху ръководителите и екипите за реагиране на инциденти, преди името на жертвата да бъде оповестено публично.
Тактиката е подобна на миналогодишната кампания срещу Oracle EBS, въпреки че настоящата операция използва нови имейл адреси. Организациите, получаващи такива съобщения, трябва да запазят имейлите и техните заглавни части (headers), да проверят твърденията чрез вътрешно разследване и да напомнят на служителите си да докладват за подозрителни комуникации.
Получилите такива имейли организации трябва да търсят признаци за компрометиране, датиращи от началото на юни, да използват публикуваните индикатори, да внедрят коригираните версии на софтуера и да следват указанията на производителя за отстраняване на уязвимостта.
Екипите по сигурността трябва да дадат незабавен приоритет на външно достъпните сървъри Windchill и FlexPLM, да проверят за неочаквани JSP файлове и необичайна изходяща активност, както и да прегледат регистрационните файлове за достъп за споменатите разузнавателни заявки. Мониторингът на предупрежденията от каталога на CISA KEV също може да помогне на екипите да насочат усилията си по инсталиране на корекции за сигурност към дефекти, за които се знае, че се експлоатират активно.
Случаят също така подчертава опасността от уязвимости за изпълнение на код без автентификация в критични за бизнеса системи. Подобни рискове показват колко бързо една уязвимост на сървъра може да се превърне в по-широк инцидент с кражба на данни, когато инсталирането на корекции за сигурност се забави.