Рансъмуерът Clop се насочва към софтуер за управление на жизнения цикъл на продукта
Започва нова вълна от изнудващи атаки и този път групата за рансъмуер Clop (проследявана и като Cl0p) е насочила вниманието си към платформите за управление на жизнения цикъл на продукта (PLM). Изследователи по сигурността са идентифицирали активна експлоатация на публично достъпни през интернет системи PTC Windchill и FlexPLM – софтуер, на който много производители и дизайнерски екипи разчитат за управление на инженерни данни, документи и работни потоци през целия жизнен цикъл на продукта.
Нападателите използват уязвимостта CVE-2026-12569 – критична неудостоверена уязвимост за отдалечено изпълнение на код с CVSS оценка в диапазона от 9,3 до 9,8. Проблемът произтича от небезопасна десериализация – често срещан, но опасен модел на програмиране, който позволява злонамерен вход да бъде интерпретиран като изпълними команди вместо като безвредни данни. Тъй като уязвимостта не изисква удостоверяване, всяка открита инстанция на Windchill или FlexPLM, достъпна от публичния интернет, е потенциална входна точка. Фирми за сигурност, включително ReliaQuest, са маркирали активността като част от утвърдената стратегия на Clop: първо открадване на чувствителни данни, а след това използване на заплахата за публично разкриване, за да принуди жертвите да платят.
Този модел би трябвало да ви е познат. Clop е изградил репутацията си върху атаки срещу платформи за трансфер на файлове и корпоративен софтуер, вместо да разпространява традиционен рансъмуер за криптиране на файлове, като предпочита кражба на данни и изнудване. Организациите, които използват Windchill или FlexPLM, особено тези с инстанции, достъпни извън вътрешната им мрежа, трябва да считат това за спешен приоритет за поставяне на корекции и преглед на излагането на риск.
Открадване на Wi-Fi в хотели тихомълком краде идентификационни данни за Microsoft 365
Успоредно с кампанията за изнудване чрез PLM, изследователи проследяват и отделна тревожна тенденция: нападатели превземат Wi-Fi мрежи в хотели, за да прихващат идентификационни данни за Microsoft 365. Бизнес пътниците, които се свързват към компрометирани хотелски мрежи за гости, могат да бъдат тихомълком пренасочени към фалшиви страници за вход, проектирани да изглеждат като легитимни портали за регистрация на Microsoft. Веднага щом пътникът въведе потребителско име и парола, те отиват директно при нападателя.
Хотелската и свързаната с пътуванията инфраструктура се превръща във все по-привлекателна цел за кражба на удостоверителни данни и за разкриване на данни в по-широк смисъл. Това напомня за опасенията, повдигнати от нарушението при регистрацията в хотел Reqrea, което разкри над милион паспорта, където неправилно конфигуриран облачен контейнер остави чувствителни документи за самоличност достъпни вероятно с години. Независимо дали става въпрос за зле защитен Wi-Fi шлюз за гости или за отключен облачен контейнер, технологиите в хотелиерството продължават да бъдат слабо място в цялостната верига на сигурността, а пътниците често са тези, които остават изложени на риск.
За всеки, който редовно влиза в корпоративни акаунти по време на пътуване, това е напомняне, че хотелските мрежи никога не трябва да се третират като надеждна инфраструктура, колкото и официално да изглежда екранът за вход.
Превземания на домейни чрез Certighost и отдалечено изпълнение на код (RCE) чрез FastJson допълват пейзажа на заплахите
В допълнение към този клъстер от активни заплахи, изследователи са посочили и активност по превземане на домейни, свързана с Certighost, както и продължаваща експлоатация на уязвимости за отдалечено изпълнение на код в FastJson. Превземанията на домейни могат да позволят на нападателите да завладеят легитимни уеб имоти или поддомейни, често за да хостват фишинг страници или зловреден софтуер, излъчвайки привид за доверие. FastJson, широко използвана Java библиотека за разбор на JSON данни, има дълга история на уязвимости при десериализация, които нападателите продължават да превръщат в оръжие срещу некритично защитени системи.
Взети заедно, тези четири направления – изнудване чрез PLM, кражба на удостоверителни данни през хотелски Wi-Fi, превземания на домейни и уязвимости за RCE на ниво библиотека – илюстрират колко разнообразна е станала текущата повърхност за атаки. Нападателите експлоатират всичко – от пропуски в десериализацията на корпоративен софтуер до Wi-Fi рутера във фоайето на хотела.
Какво означава това за вас
Повечето читатели вероятно не използват директно PTC Windchill или FastJson, но основните поуки са широко приложими. Ако вашата организация използва PLM софтуер, инструменти за управление на инженерни данни или която и да е корпоративна платформа, достъпна през интернет, проверете с ИТ отдела дали тя е изложена към публичния интернет и дали са приложени корекции за известни уязвимости. Ако пътувате по работа и разчитате на Microsoft 365 или подобни облачни услуги, бъдете внимателни на кои мрежи се доверявате и как се удостоверявате, когато сте извън домашната или офис мрежата.
Общата нишка при всички тези инциденти е излагането на риск: изложени сървъри, изложени мрежи, изложени удостоверителни данни. Намаляването на това излагане, независимо дали чрез корекции, сегментиране на мрежата или по-безопасни навици за свързване при пътуване, остава най-надеждната защита срещу опортюнистични нападатели.
Практически препоръки
- Ако вашата организация използва PTC Windchill или FlexPLM, приоритетно приложете корекция за CVE-2026-12569 и проверете дали тези системи не са ненужно изложени към интернет.
- Избягвайте да въвеждате идентификационни данни за Microsoft 365 или други корпоративни акаунти през хотелски или публичен Wi-Fi; вместо това използвайте надежден VPN или одобрените от вашата организация инструменти за отдалечен достъп.
- Проверявайте ръчно URL адресите за вход, а не да кликвате върху връзки, особено в непознати мрежи, за да избегнете попадане на фалшиви страници за удостоверяване.
- Следете съветите за сигурност, свързани с FastJson и небезопасната десериализация, ако вашата организация използва Java-базирани приложения.
Тази кампания за рансъмуер на Clop срещу PLM системи е напомняне, че групите за изнудване ще се насочват към всеки софтуер, който съдържа ценни данни – независимо дали е инструмент за трансфер на файлове или платформа за продуктово проектиране. Редовното актуализиране и ограничаването на излагането към интернет остават най-ефективните начини да останете извън полезрението им.




