برمجيات Clop الخبيثة تستهدف أنظمة إدارة دورة حياة المنتج

موجة جديدة من هجمات الابتزاز جارية، وهذه المرة وضعت مجموعة Clop للبرمجيات الخبيثة (تُعرف أيضًا باسم Cl0p) أنظارها على منصات إدارة دورة حياة المنتج (PLM). حدد باحثون أمنيون استغلالًا نشطًا لأنظمة PTC Windchill وFlexPLM المعرّضة للإنترنت، وهي البرامج التي يعتمد عليها الكثير من المصنّعين وفرق تصميم المنتجات لإدارة البيانات الهندسية والمستندات وسير العمل طوال دورة حياة المنتج بأكملها.

يستغل المهاجمون ثغرة CVE-2026-12569، وهي ثغرة حرجة لتنفيذ الأوامر عن بُعد دون مصادقة، بدرجة CVSS تتراوح بين 9.3 و9.8. تنبع الثغرة من إزالة تسلسل غير آمن (unsafe deserialization)، وهو نمط برمجي شائع لكنه خطير يسمح بتفسير المُدخلات الخبيثة كأوامر قابلة للتنفيذ بدلًا من بيانات غير ضارة. ولأن الثغرة لا تتطلب أي مصادقة، فإن أي نسخة من Windchill أو FlexPLM معرّضة للإنترنت العام تُعتبر نقطة دخول محتملة. وقد نبّهت شركات أمنية، منها ReliaQuest، إلى أن هذا النشاط جزء من أساليب Clop المعتادة: سرقة البيانات الحساسة أولًا، ثم التهديد بنشرها علنًا للضغط على الضحايا للدفع.

ينبغي أن يبدو هذا النمط مألوفًا. فقد بنت Clop سمعتها على استهداف منصات نقل الملفات وبرمجيات المؤسسات بدلًا من نشر برامج الفدية التقليدية التي تشفر الملفات، مُفضّلةً سرقة البيانات والابتزاز. ينبغي على المؤسسات التي تشغّل Windchill أو FlexPLM، خاصةً تلك التي تمتلك نسخًا يمكن الوصول إليها من خارج شبكتها الداخلية، أن تعتبر هذا أولوية عاجلة للتحديث ومراجعة التعرض للإنترنت.

اختطاف شبكات الواي فاي في الفنادق يسرق بيانات تسجيل الدخول إلى Microsoft 365 بصمت

بالتزامن مع حملة الابتزاز التي تستهدف منصات إدارة دورة حياة المنتج، يتتبع الباحثون اتجاهًا منفصلًا ومقلقًا: مهاجمون يختطفون شبكات الواي فاي في الفنادق لاعتراض بيانات اعتماد Microsoft 365. المسافرون من رجال الأعمال الذين يتصلون بشبكات النزلاء المخترقة في الفنادق يمكن إعادة توجيههم بصمت إلى صفحات تسجيل دخول مزيفة مصممة لتبدو كبوابات Microsoft الشرعية. بمجرد أن يُدخل المسافر اسم المستخدم وكلمة المرور، تذهب بيانات الاعتماد مباشرة إلى المهاجم.

أصبحت البنية التحتية للفنادق وما يتصل بالسفر هدفًا جذابًا بشكل متزايد لسرقة بيانات الاعتماد وتعريض البيانات على نطاق أوسع. وهذا يردد صدى المخاوف التي أثارها اختراق تسجيل الوصول في فنادق Reqrea الذي كشف أكثر من مليون جواز سفر، حيث ترك حاوية تخزين سحابية خاطئة الإعداد وثائق هوية حساسة متاحة للوصول ربما لسنوات. سواء تعلق الأمر ببوابة واي فاي للضيوف ضعيفة التأمين أو حاوية سحابية غير مقفلة، لا تزال تقنيات الضيافة تُشكل نقطة ضعف في سلسلة الأمان الأوسع، وغالبًا ما يكون المسافرون هم المتضررين.

بالنسبة لأي شخص يسجل الدخول إلى حسابات الشركة أثناء السفر، هذا تذكير بأن شبكات الفنادق لا ينبغي أبدًا التعامل معها كبنية تحتية موثوقة، مهما بدت شاشة تسجيل الدخول رسمية.

استيلاءات نطاقات Certighost وثغرات FastJson لإزالة التسلسل تكمل مشهد التهديدات

لاستكمال مجموعة التهديدات النشطة هذه، أشار الباحثون أيضًا إلى نشاط استيلاء على النطاقات مرتبط بـ Certighost واستغلال مستمر مرتبط بثغرات تنفيذ الأوامر عن بُعد في FastJson. يمكن أن يسمح استيلاء النطاقات للمهاجمين باختطاف ممتلكات ويب شرعية أو نطاقات فرعية، غالبًا لاستضافة صفحات تصيد أو برمجيات خبيثة بمظهر من المصداقية المستعارة. أمّا FastJson، وهي مكتبة Java واسعة الاستخدام لتحليل بيانات JSON، فلديها تاريخ طويل من ثغرات إزالة التسلسل التي لا يزال المهاجمون يستخدمونها كسلاح ضد الأنظمة غير المحدثة.

مجتمعةً، توضح هذه الخيوط الأربعة — ابتزاز أنظمة إدارة دورة حياة المنتج، وسرقة بيانات الاعتماد عبر واي فاي الفنادق، واستيلاءات النطاقات، وثغرات تنفيذ الأوامر على مستوى المكتبات — مدى تنوع سطح الهجوم الحالي. يستغل المهاجمون كل شيء بدءًا من عيوب إزالة التسلسل في برمجيات المؤسسات وصولًا إلى جهاز توجيه الواي فاي في ردهة الفندق.

ما يعنيه هذا لك

معظم القراء لن يكونوا يشغلون PTC Windchill أو FastJson مباشرة، لكن الدروس الأساسية تنطبق على نطاق واسع. إذا كانت مؤسستك تستخدم برمجيات إدارة دورة حياة المنتج، أو أدوات إدارة البيانات الهندسية، أو أي منصة مؤسسية معرّضة للإنترنت، تأكد مع قسم تقنية المعلومات مما إذا كانت معرّضة للإنترنت العام وما إذا جرى تطبيق تحديثات الثغرات المعروفة. إذا كنت تسافر للعمل وتعتمد على Microsoft 365 أو خدمات سحابية مشابهة، فكن حذرًا بشأن الشبكات التي تثق بها وكيفية المصادقة أثناء تواجدك بعيدًا عن شبكة منزلك أو مكتبك.

القاسم المشترك بين كل هذه الحوادث هو التعرض: خوادم معرّضة، شبكات معرّضة، بيانات اعتماد معرّضة. يبقى تقليل هذا التعرض، سواء من خلال التحديثات، أو تقسيم الشبكات، أو عادات الاتصال الأكثر أمانًا أثناء السفر، الوسيلة الدفاعية الأكثر موثوقية ضد المهاجمين الانتهازيين.

توصيات عملية

  • إذا كانت مؤسستك تشغّل PTC Windchill أو FlexPLM، فامنح الأولوية لتطبيق تحديث CVE-2026-12569 وتأكد من أن هذه الأنظمة ليست معرّضة للإنترنت دون داعٍ.
  • تجنب إدخال بيانات اعتماد Microsoft 365 أو بيانات اعتماد الشركات الأخرى عبر شبكات الواي فاي العامة أو شبكات الفنادق؛ استخدم VPN موثوقًا أو أدوات الوصول عن بُعد المعتمدة من مؤسستك بدلًا من ذلك.
  • تحقق يدويًا من عناوين URL لتسجيل الدخول بدلًا من النقر على الروابط، خاصةً على الشبكات غير المألوفة، لتجنب الوقوع على صفحات مصادقة مزيفة.
  • تابع عن كثب النشرات الأمنية المتعلقة بـ FastJson وإزالة التسلسل غير الآمن إذا كانت مؤسستك تستخدم تطبيقات قائمة على Java.

حملة Clop للبرمجيات الخبيثة ضد أنظمة إدارة دورة حياة المنتج هذه تذكير بأن مجموعات الابتزاز تستهدف أي برنامج يحتفظ ببيانات قيمة، سواءً كان أداة نقل ملفات أو منصة لتصميم المنتجات. يبقى الحرص على تحديث الأنظمة والحد من التعرض للإنترنت أكثر الطرق فعالية للبقاء بعيدًا عن أنظارهم.