Появява се кампанията с рансъмуер Clop, насочена към Windchill и FlexPLM
Групата за рансъмуер Clop, проследявана и под името Cl0p, започна нова кампания за изнудване чрез кражба на данни, насочена към изложени в интернет инстанции на PTC Windchill и FlexPLM. Това са корпоративни софтуерни платформи, използвани от производители и компании, фокусирани върху продукти, за управление на данни от жизнения цикъл на продукта, дизайнерски файлове и инженерни записи. Вместо да използват традиционен рансъмуер с криптиране на файлове, операторите на Clop се фокусират върху кражба на данни от тези системи и след това използват откраднатата информация като лост за изнудване на жертвите да платят откуп.
Този подход, често наричан „само изнудване“ или „рансъмуер за кражба на данни“, се превърна в запазена марка на Clop през последните няколко години. Вместо да заключва системите чрез криптиране, групата тихомълком извлича чувствителни файлове и след това заплашва да ги публикува или продаде, ако не бъде извършено плащане. За организации, които използват Windchill или FlexPLM с достъп до публичния интернет, тази кампания представлява пряк и непосредствен риск за собствените продуктови данни, интелектуалната собственост и потенциално информация за клиенти или партньори, съхранявана в тези платформи.
Защо PTC Windchill и FlexPLM са привлекателни цели
PTC Windchill и FlexPLM са широко използвани инструменти за управление на жизнения цикъл на продукта (PLM), разпространени в производствения, индустриалния дизайн, аерокосмическия, автомобилния сектор и сектора на потребителските стоки. Тези платформи обикновено съдържат най-чувствителната интелектуална собственост на компанията: дизайнерски спецификации, инженерни чертежи, данни за спецификации на материалите и продуктови пътни карти. Това ги прави високостойностна цел за група като Clop, която последователно насочва усилията си към бизнес софтуер, съхраняващ големи обеми конфиденциални корпоративни данни, а не лична потребителска информация.
Изложените в интернет инстанции – т.е. системи, достъпни извън вътрешната мрежа на компанията без подходящи ограничения – са особено уязвими. Когато подобен корпоративен софтуер е достъпен от отворения интернет, това драстично разширява повърхността за атаки, достъпна за заплашващите участници, сканиращи за експлоатируеми системи. Clop изгради репутацията си върху намирането и експлоатирането на такива изложения в мащаб, често компрометирайки десетки или стотици организации в една координирана вълна, преди исканията да станат публични.
Утвърденият модел на Clop за масова експлоатация
Това не е нова територия за Clop. Групата има добре документирана история на идентифициране на корпоративен софтуер с интернет-изложени компоненти и използването им като входна точка за масови кампании за кражба на данни. Скорошен пример е експлоатирането на критична уязвимост в Oracle E-Business Suite, което доведе до пробива в данните на Estée Lauder, след като нападателите получиха достъп до служебна информация чрез компрометираната система. Този инцидент следва същия сценарий, който сега се прилага към Windchill и FlexPLM: локализиране на широко разпространен корпоративен софтуер, експлоатиране на изложени инстанции, извличане на данни и след това оказване на натиск върху жертвите с искания за изнудване, вместо с криптиране.
Последователността на тази стратегия има значение за защитниците. Clop рядко таргетира изолирана организация. Вместо това групата обикновено идентифицира конкретна софтуерна платформа, експлоатира я широко във всяка изложена инстанция, която открие, и след това работи по списъка с жертви в продължение на седмици или месеци. Организациите, използващи Windchill или FlexPLM, трябва да разглеждат тази кампания като активна, продължаваща заплаха, а не като изолиран инцидент, свързан с една компания.
Какво означава това за вас
Ако вашата организация използва PTC Windchill или FlexPLM, особено с компонент, достъпен от публичния интернет, тази кампания трябва да предизвика незабавен преглед на изложението ви. ИТ и екипите по сигурност трябва да потвърдят дали тези системи са достъпни външно, да приложат всички налични корекции от доставчика или актуализации по сигурността и да ограничат достъпа, където е възможно, чрез защитни стени, VPN или мрежово сегментиране, така че платформите да не са пряко достъпни от отворения интернет.
Дори организации, които не използват тези конкретни платформи, трябва да обърнат внимание на по-общия модел. Стратегията на Clop да таргетира широко използван корпоративен софтуер, както се видя преди с пробива при Estée Lauder, свързан с Oracle EBS, показва последователно предпочитание към високостойностни бизнес системи пред индивидуални потребителски цели. Всяка компания, работеща с интернет-изложен корпоративен софтуер – независимо дали за управление на продукти, планиране на ресурси или трансфер на файлове – трябва да допусне, че може да стане следващата цел в подобна вълна.
Практически препоръки
Организациите, използващи PTC Windchill или FlexPLM, трябва да предприемат следните стъпки без забавяне:
- Одитирайте дали инстанциите на Windchill или FlexPLM са изложени в публичния интернет и незабавно ограничете достъпа, ако са.
- Приложете най-новите корекции по сигурността и актуализации от PTC веднага щом станат достъпни.
- Наблюдавайте системните журнали за необичайни модели на достъп или неоторизирани трансфери на данни.
- Преразгледайте плановете за реакция при инциденти специално за сценарии на изнудване чрез кражба на данни, които се различават от традиционните събития на рансъмуер с криптиране.
- Останете информирани за активността на Clop, тъй като групата има история на разширяване на кампании срещу една софтуерна платформа във времето.
Кампанията на рансъмуера Clop, насочена към Windchill и FlexPLM, е напомняне, че изнудването чрез кражба на данни остава една от най-упоритите заплахи, пред които са изправени потребителите на корпоративен софтуер. Да изпреварите тази заплаха означава да намалите интернет изложението сега, а не да чакате, докато пристигне известие за пробив.




