Ransomware Clop cílí na software pro správu životního cyklu produktu
Probíhá nová vlna vyděračských útoků a tentokrát si skupina ransomwaru Clop (sledovaná také jako Cl0p) vyhlédla platformy pro správu životního cyklu produktu (PLM). Bezpečnostní výzkumníci zaznamenali aktivní zneužívání internetově vystavených systémů PTC Windchill a FlexPLM, tedy softwaru, na který se spoléhá mnoho výrobců a návrhářských týmů pro správu technických dat, dokumentace a pracovních postupů během celého životního cyklu produktu.
Útočníci využívají CVE-2026-12569, kritickou zranitelnost umožňující neověřené vzdálené spuštění kódu s CVSS skóre v rozmezí 9,3 až 9,8. Chyba pramení z nebezpečné deserializace, což je běžný, ale nebezpečný programátorský vzor, který dovoluje, aby byl škodlivý vstup interpretován jako spustitelný příkaz namísto neškodných dat. Vzhledem k tomu, že tato zranitelnost nevyžaduje žádné ověření, představuje jakákoli veřejně dostupná instance Windchill či FlexPLM potenciální vstupní bod. Bezpečnostní společnosti včetně ReliaQuest označily tuto aktivitu za součást zavedeného postupu skupiny Clop: nejprve ukrást citlivá data a poté hrozbou jejich zveřejnění tlačit oběti k zaplacení.
Tento vzorec by měl být povědomý. Clop si vybudoval reputaci útoky na platformy pro přenos souborů a podnikový software, přičemž dává přednost krádeži dat a vydírání před nasazením tradičního ransomwaru, který šifruje soubory. Organizace provozující Windchill nebo FlexPLM, zejména ty, jejichž instance jsou přístupné z vnějšku interní sítě, by měly tuto situaci považovat za naléhavou prioritu pro záplatování a prověření vystavení na internetu.
Únosy hotelové Wi-Fi nenápadně kradou přihlašovací údaje k Microsoft 365
Společně s vyděračskou kampaní zaměřenou na PLM sledují výzkumníci také samostatný a znepokojivý trend: útočníci přebírají hotelové Wi-Fi sítě, aby zachytávali přihlašovací údaje k Microsoft 365. Pracovní cestující, kteří se připojí ke kompromitovaným hostovským sítím hotelů, mohou být v tichosti přesměrováni na podvodné přihlašovací stránky, jež vypadají jako legitimní portály Microsoftu. Jakmile cestující zadá své uživatelské jméno a heslo, putují údaje přímo k útočníkovi.
Hotelová infrastruktura a technologie související s cestováním se stávají stále lákavějším cílem pro krádeže přihlašovacích údajů a úniky dat obecně. Připomíná to obavy vyvolané narušením odbavení v hotelu Reqrea, které odhalilo přes milion pasů, kde špatně nakonfigurované cloudové úložiště ponechalo citlivé doklady totožnosti přístupné možná i několik let. Ať už jde o slabě zabezpečený Wi-Fi router pro hosty, nebo neuzamčený cloudový kbelík, technologie v pohostinství zůstávají slabým místem v širším bezpečnostním řetězci a cestující často bývají těmi, kdo jsou vystaveni riziku.
Pro každého, kdo se během cest pravidelně přihlašuje do firemních účtů, je to připomínka, že na hotelové sítě by se nikdy nemělo pohlížet jako na důvěryhodnou infrastrukturu, bez ohledu na to, jak oficiálně přihlašovací obrazovka vypadá.
Doménové únosy Certighost a RCE v FastJson doplňují obraz hrozeb
Vedle těchto aktivních hrozeb výzkumníci upozorňují také na aktivitu spojenou s doménovými únosy souvisejícími s Certighost a na pokračující zneužívání zranitelností umožňujících vzdálené spuštění kódu v knihovně FastJson. Doménové únosy umožňují útočníkům převzít legitimní webové stránky či subdomény, často kvůli hostování phishingových stránek nebo malwaru s puncí vypůjčené důvěryhodnosti. FastJson, široce používaná knihovna jazyka Java pro parsování JSON dat, má dlouhou historii deserializačních zranitelností, které útočníci nadále využívají proti nezáplatovaným systémům.
V souhrnu tyto čtyři linie – vydírání v PLM, krádeže přihlašovacích údajů přes hotelovou Wi-Fi, doménové únosy a chyby RCE na úrovni knihoven – ukazují, jak nesmírně rozmanitá je současná plocha útoku. Útočníci zneužívají vše od deserializačních chyb v podnikovém softwaru až po Wi-Fi router v hotelové hale.
Co to znamená pro vás
Většina čtenářů pravděpodobně přímo nespouští PTC Windchill ani FastJson, ale základní ponaučení platí obecně. Pokud vaše organizace používá PLM software, nástroje pro správu technických dat nebo jakoukoli podnikovou platformu dostupnou z internetu, ověřte u IT, zda je vystavena veřejnému internetu a zda byly aplikovány záplaty na známé zranitelnosti. Pokud cestujete pracovně a spoléháte na Microsoft 365 či podobné cloudové služby, buďte obezřetní, kterým sítím důvěřujete a jak se mimo domácí či kancelářskou síť ověřujete.
Společným jmenovatelem všech těchto incidentů je vystavení: vystavené servery, vystavené sítě, vystavené přihlašovací údaje. Snížení této odkryté plochy, ať už prostřednictvím záplatování, segmentace sítě nebo bezpečnějších návyků při připojování na cestách, zůstává nejspolehlivější ochranou před oportunistickými útočníky.
Praktické kroky
- Pokud vaše organizace provozuje PTC Windchill nebo FlexPLM, upřednostněte záplatování CVE-2026-12569 a ověřte, že tyto systémy nejsou zbytečně vystaveny internetu.
- Nezadávejte své přihlašovací údaje k Microsoft 365 ani jiné firemní údaje na hotelové či veřejné Wi‑Fi; místo toho použijte důvěryhodnou VPN nebo schválené nástroje pro vzdálený přístup vaší organizace.
- Ručně překontrolujte URL adresy přihlašovacích stránek, místo abyste klikali na odkazy, zejména v neznámých sítích, a vyhněte se tak podvrženým ověřovacím stránkám.
- Sledujte bezpečnostní upozornění týkající se FastJson a nebezpečné deserializace, pokud vaše organizace používá aplikace založené na Javě.
Tato kampaň ransomwaru Clop proti PLM systémům je připomínkou, že vyděračské skupiny se zaměří na jakýkoli software obsahující hodnotná data, ať už jde o nástroj pro přenos souborů, nebo platformu pro návrh produktů. Dokud budete udržovat aktuální záplaty a omezovat vystavení internetu, zůstanete mimo jejich radar tím nejúčinnějším způsobem.




