Автори на заплахи, свързани с кампанията за рансъмуер Cl0p (известна още като Chubby Scorpius, FIN11, Graceful Spider и Lace Tempest), експлоатират недостатъци в изложени на интернет инсталации на PTC Windchill и FlexPLM като част от нова кампания за изнудване с данни.

„Атакуващите свързват разкриване на информация преди удостоверяване в WSDL крайната точка на FlexPLM със сървърен недостатък в сервлета за вход на Windchill, позволявайки отдалечено изпълнение на код без удостоверяване и внедряване на JSP уеб шелове с имена в шестнадесетичен формат под /Windchill/login/“, се посочва в нов координиран бюлетин, публикуван от Ransom-ISAC съвместно с eCrime.ch и DEFUSED.

След получаване на първоначален достъп е установено, че атакуващите извършват изброяване на файловата система, подготвят инженерни и дизайнерски данни и в крайна сметка осъществяват кражба на данни с цел двойно изнудване. Целите на кампанията включват производствения, автомобилния, аерокосмическия сектор и сектора на търговията на дребно.

Подозира се, че киберпрестъпниците експлоатират CVE-2026-12569 (CVSS оценка: 9.3) – критична уязвимост в сигурността на PTC Windchill, която беше добавена в каталога с известни експлоатирани уязвимости (KEV) на Агенцията за киберсигурност и инфраструктурна сигурност на САЩ (CISA) в края на миналия месец.

В свой бюлетин PTC предупреди клиентите си, че е „получила продължаващи доклади за засилена активност на заплахи“, добавяйки, че неизвестни атакуващи експлоатират уязвимостта, за да внедряват JSP уеб шелове срещу уязвими системи.

„При наблюдаваните прониквания това RCE се свързва с отделен дефект за разкриване на информация преди удостоверяване в WSDL крайната точка на FlexPLM (CVSS v3.1 7.5), за да се даде възможност за експлоатация без удостоверяване“, споделят изследователите Брандън Парсънс, Корсин Камичел и Симо Кохонен.

Ransom-ISAC сподели четири IP адреса като индикатори за компрометиране (IoC), като всички те съвпадат с тези, споделени от PTC.

Имейлите за изнудване изглежда произхождат от предварително компрометирани акаунти и се изпращат до стотици потребители в рамките на засегнатата организация, заедно с начини за контакт с екипа за рансъмуер Cl0p.

В отделна публикация в X от ReliaQuest заявиха, че са наблюдавали как злонамерени субекти активно експлоатират CVE-2026-12569, за да улеснят „отдалечено изпълнение на код без удостоверяване и внедряване на JSP уеб шелове за отдалечено изпълнение на команди и извличане на чувствителни продуктови данни“.

„Субектът зад тези атаки остава непотвърден. Въпреки това наблюдаваните похвати споделят характеристики с предишни кампании на Cl0p, насочени към корпоративни приложения и хранилища на данни с висока стойност“, добавят те.

Групата Cl0p има богата история в насочването към уязвимости в сигурността на широко използвани корпоративни продукти, за да прониква в целеви организации за кражба на данни и атаки с цел изнудване. Предишни кампании, организирани от групата, са използвали платформи за трансфер на файлове, включително тези на Accellion FTA, GoAnywhere MFT, SolarWinds Serv-U FTP, Cleo и MOVEit Transfer, както и уязвимост в Oracle E-Business Suite.