Objevuje se kampaň Clop ransomwaru zaměřená na Windchill a FlexPLM
Gang vyděračského ransomwaru Clop, sledovaný také pod názvem Cl0p, spustil novou kampaň vydírání pomocí krádeže dat, která se zaměřuje na instance PTC Windchill a FlexPLM vystavené na internetu. Jde o podnikové softwarové platformy používané výrobci a firmami orientovanými na produkty ke správě dat životního cyklu produktu, návrhových souborů a technické dokumentace. Namísto nasazení tradičního ransomwaru šifrujícího soubory se operátoři Clopu soustředí na krádež dat z těchto systémů a následné využití odcizených informací k vydírání obětí s cílem vymámit výkupné.
Tento přístup, často označovaný jako výhradně vyděračský ransomware nebo ransomware zaměřený na krádež dat, se v posledních letech stal charakteristickým znakem skupiny Clop. Místo aby systémy zablokovala šifrováním, skupina v tichosti odcizí citlivé soubory a poté vyhrožuje jejich zveřejněním nebo prodejem, dokud neobdrží platbu. Pro organizace provozující Windchill nebo FlexPLM s přístupem na veřejný internet představuje tato kampaň přímé a okamžité riziko pro proprietární produktová data, duševní vlastnictví a potenciálně i informace o zákaznících či partnerech uložené v těchto platformách.
Proč jsou PTC Windchill a FlexPLM atraktivními cíli
PTC Windchill a FlexPLM jsou široce používané nástroje pro správu životního cyklu produktu (PLM), běžné ve výrobě, průmyslovém designu, leteckém, automobilovém průmyslu a v odvětví spotřebního zboží. Tyto platformy obvykle obsahují nejcitlivější duševní vlastnictví společnosti: konstrukční specifikace, technické výkresy, údaje o kusovnících a produktové plány. To z nich činí vysoce hodnotný cíl pro skupinu jako Clop, která své úsilí soustavně zaměřuje na podnikový software uchovávající velké objemy důvěrných firemních dat spíše než na osobní údaje spotřebitelů.
Instance vystavené na internetu, tedy systémy přístupné z vnějšku podnikové sítě bez náležitých omezení, jsou obzvláště zranitelné. Pokud je takový podnikový software dosažitelný z otevřeného internetu, dramaticky to rozšiřuje útočnou plochu, kterou mohou využít kybernetičtí útočníci skenující zneužitelné systémy. Clop si vybudoval reputaci na vyhledávání a zneužívání těchto typů expozic ve velkém měřítku a často během jediné koordinované vlny kompromituje desítky či stovky organizací, než jsou požadavky zveřejněny.
Zavedený vzorec masového zneužívání skupiny Clop
To není pro Clop žádná novinka. Skupina má dobře zdokumentovanou historii vyhledávání podnikového softwaru s internetovými komponentami a jejich využívání jako vstupního bodu pro kampaně hromadné krádeže dat. Nedávným příkladem je zneužití kritické zranitelnosti v Oracle E-Business Suite, které vedlo k úniku dat společnosti Estée Lauder poté, co útočníci získali přístup k zaměstnaneckým informacím prostřednictvím kompromitovaného systému. Tento incident se řídil stejným scénářem, jaký je nyní aplikován na Windchill a FlexPLM: vyhledat široce nasazený podnikový software, zneužít vystavené instance, odcizit data a poté na oběti vyvíjet nátlak vyděračskými požadavky namísto šifrování.
Pro obránce je důležitá konzistentnost této strategie. Clop málokdy cílí na jedinou organizaci izolovaně. Místo toho má skupina tendenci vybrat si konkrétní softwarovou platformu, zneužít ji plošně napříč všemi vystavenými instancemi, které dokáže najít, a poté v průběhu týdnů či měsíců procházet seznamem obětí. Organizace používající Windchill nebo FlexPLM by tuto kampaň měly považovat za aktivní, trvající hrozbu, nikoli za ojedinělý incident vázaný k jedné firmě.
Co to znamená pro vás
Pokud vaše organizace používá PTC Windchill nebo FlexPLM, zejména s jakoukoli komponentou dosažitelnou z veřejného internetu, měla by tato kampaň vyvolat okamžitou kontrolu vaší expozice. IT a bezpečnostní týmy by měly ověřit, zda jsou tyto systémy přístupné zvnějšku, aplikovat veškeré dostupné záplaty od dodavatele či bezpečnostní aktualizace a všude, kde je to možné, omezit přístup pomocí firewallů, VPN nebo segmentace sítě tak, aby platformy nebyly přímo dosažitelné z otevřeného internetu.
Dokonce i organizace, které tyto konkrétní platformy nepoužívají, by měly věnovat pozornost širšímu schématu. Strategie Clopu zaměřená na široce používaný podnikový software, jak ukázal již dříve únik dat Estée Lauder spojený s Oracle EBS, odhaluje trvalou preferenci vysoce hodnotných firemních systémů před jednotlivými spotřebitelskými cíli. Každá společnost provozující podnikový software vystavený na internetu, ať už pro správu produktů, plánování zdrojů nebo přenos souborů, by měla předpokládat, že by se mohla stát dalším cílem v podobné vlně.
Praktické kroky k realizaci
Organizace používající PTC Windchill nebo FlexPLM by měly neprodleně podniknout následující kroky:
- Prověřit, zda jsou instance Windchill nebo FlexPLM vystaveny veřejnému internetu, a pokud ano, okamžitě k nim omezit přístup.
- Aplikovat nejnovější bezpečnostní záplaty a aktualizace od společnosti PTC, jakmile budou k dispozici.
- Monitorovat systémové protokoly kvůli neobvyklým vzorcům přístupu nebo neautorizovaným přenosům dat.
- Zrevidovat plány reakce na incidenty specificky pro scénáře vydírání krádeží dat, které se liší od tradičních událostí ransomwarového šifrování.
- Sledovat aktuální informace o aktivitách skupiny Clop, protože tato skupina má z minulosti zkušenosti s rozšiřováním kampaní proti jedné softwarové platformě v průběhu času.
Kampaň Clop ransomwaru zaměřená na Windchill a FlexPLM připomíná, že vydírání pomocí krádeže dat zůstává jednou z nejvytrvalejších hrozeb pro uživatele podnikového softwaru. Být o krok napřed znamená snížit internetovou expozici ještě dnes, nečekat, až dorazí oznámení o úniku.




