Clop-ransomware retter sig mod software til product lifecycle management
En ny bølge af afpresningsangreb er i gang, og denne gang har Clop-ransomwaregruppen (også sporet som Cl0p) rettet blikket mod platforme til product lifecycle management (PLM). Sikkerhedsforskere har identificeret aktiv udnyttelse af interneteksponerede PTC Windchill- og FlexPLM-systemer – den software, mange producenter og produktdesign-teams er afhængige af for at administrere tekniske data, dokumenter og arbejdsgange på tværs af et produkts samlede livscyklus.
Angriberne udnytter CVE-2026-12569, en kritisk sårbarhed til uautoriseret fjernudførelse af kode med en CVSS-score i området 9,3 til 9,8. Fejlen skyldes usikker deserialisering, et almindeligt men farligt kodningsmønster, der gør det muligt at fortolke ondsindet input som eksekverbare kommandoer i stedet for harmløse data. Fordi sårbarheden ikke kræver godkendelse, er enhver eksponeret Windchill- eller FlexPLM-instans, der kan nås fra det offentlige internet, en potentiel adgangsvej. Sikkerhedsfirmaer, herunder ReliaQuest, har markeret aktiviteten som en del af Clops etablerede fremgangsmåde: stjæl først følsomme data, og brug derefter truslen om offentliggørelse til at presse ofrene til at betale.
Dette mønster bør føles bekendt. Clop har opbygget sit ry ved at angribe filoverførsels- og enterprise-softwareplatforme i stedet for at anvende traditionel filkrypterende ransomware og foretrækker i stedet datatyveri og afpresning. Organisationer, der kører Windchill eller FlexPLM, især dem med instanser, der er tilgængelige uden for deres interne netværk, bør betragte dette som en presserende prioritet for patching og gennemgang af eksponering.
Hotel-Wi-Fi-kapringer stjæler i stilhed Microsoft 365-logins
Sideløbende med PLM-afpresningskampagnen følger forskere også en separat og bekymrende tendens: angribere kaprer hotel-Wi-Fi-netværk for at opsnappe Microsoft 365-legitimationsoplysninger. Forretningsrejsende, der opretter forbindelse til kompromitterede hotelgæstenetværk, kan lydløst blive omdirigeret til falske loginside, der er designet til at ligne legitime Microsoft log-in-portaler. Når en rejsende indtaster sit brugernavn og sin adgangskode, går legitimationsoplysningerne direkte til angriberen.
Hotel- og rejserelateret infrastruktur er i stigende grad blevet et attraktivt mål for legitimationsoplysningstyveri og mere bred dataeksponering. Det giver genlyd af bekymringerne rejst af Reqrea hotel check-in-brud, der eksponerede over en million pas, hvor en fejlkonfigureret cloud-lagringsbøtte efterlod følsomme identitetsdokumenter tilgængelige i, hvad der kan have været årevis. Uanset om det er en dårligt sikret gæste-Wi-Fi-gateway eller en ulåst cloud-bøtte, forbliver hospitality-teknologi et blødt punkt i den bredere sikkerhedskæde, og det er ofte de rejsende, der står udækkede tilbage.
For alle, der regelmæssigt logger ind på virksomhedskonti under rejser, er dette en påmindelse om, at hotelnetværk aldrig bør behandles som betroet infrastruktur, uanset hvor officiel loginskærmen ser ud.
Certighost-domæneovertagelser og FastJson RCE fuldender trusselslandskabet
For at afrunde denne klynge af aktive trusler har forskere også markeret Certighost-relateret domæneovertagelsesaktivitet og vedvarende udnyttelse knyttet til sårbarheder i FastJson til fjernudførelse af kode. Domæneovertagelser kan give angribere mulighed for at kapre legitime webegenskaber eller underdomæner, ofte for at være vært for phishing-sider eller malware med en lånt troværdighed. FastJson, et udbredt Java-bibliotek til parsing af JSON-data, har en lang historie med deserialiseringssårbarheder, som angriberne fortsat våbenliggør mod upatchede systemer.
Samlet set illustrerer disse fire tråde – PLM-afpresning, hotel-Wi-Fi-legitimationsoplysningstyveri, domæneovertagelser og RCE-fejl på biblioteksniveau – netop, hvor varieret den nuværende angrebsflade er blevet. Angribere udnytter alt fra deserialiseringsfejl i enterprise-software til Wi-Fi-routeren i en hotellobby.
Hvad det betyder for dig
De fleste læsere kører ikke PTC Windchill eller FastJson direkte, men de underliggende læresætninger gælder bredt. Hvis din organisation bruger PLM-software, tekniske datahåndteringsværktøjer eller nogen internetvendt enterprise-platform, så bekræft med IT, om det er eksponeret mod det offentlige internet, og om patches til kendte sårbarheder er blevet anvendt. Hvis du rejser på arbejde og er afhængig af Microsoft 365 eller lignende cloudtjenester, så vær forsigtig med, hvilke netværk du stoler på, og hvordan du autentificerer, når du er væk fra dit hjemme- eller kontornetværk.
Den fælles tråd på tværs af alle disse hændelser er eksponering: eksponerede servere, eksponerede netværk, eksponerede legitimationsoplysninger. At reducere denne eksponering – hvad enten det er gennem patching, netværkssegmentering eller sikrere forbindelsesvaner under rejser – er fortsat det mest pålidelige forsvar mod opportunistiske angribere.
Konkrete anbefalinger
- Hvis din organisation kører PTC Windchill eller FlexPLM, så prioriter patching af CVE-2026-12569 og kontrollér, at disse systemer ikke unødvendigt er eksponeret mod internettet.
- Undgå at indtaste Microsoft 365- eller andre virksomhedsoplysninger over hotel- eller offentligt Wi-Fi; brug i stedet en pålidelig VPN eller din organisations godkendte fjernadgangsværktøjer.
- Dobbelttjek login-URL'er manuelt i stedet for at klikke på links, især på ukendte netværk, for at undgå at havne på forfalskede godkendelsessider.
- Hold øje med sikkerhedsråd vedrørende FastJson og usikker deserialisering, hvis din organisation bruger Java-baserede applikationer.
Denne Clop-ransomwarekampagne mod PLM-systemer er en påmindelse om, at afpresningsgrupper vil ramme enhver software, der indeholder værdifulde data, uanset om det er et filoverførselsværktøj eller en produktdesignplatform. At holde patcher opdaterede og begrænse interneteksponering forbliver de mest effektive måder at holde sig under deres radar.




