Émergence de la campagne de ransomware Clop ciblant Windchill et FlexPLM
Le gang de ransomware Clop, également suivi sous le nom Cl0p, a lancé une nouvelle campagne d’extorsion par vol de données ciblant les instances de PTC Windchill et FlexPLM exposées sur Internet. Ces plateformes logicielles d’entreprise sont utilisées par les fabricants et les sociétés axées sur les produits pour gérer les données du cycle de vie des produits, les fichiers de conception et les dossiers d’ingénierie. Plutôt que de déployer un ransomware traditionnel qui chiffre les fichiers, les opérateurs de Clop cherchent à voler les données de ces systèmes, puis à utiliser ces informations dérobées comme levier pour extorquer une rançon aux victimes.
Cette approche, souvent appelée extorsion sans chiffrement ou ransomware par vol de données, est devenue la marque de fabrique de Clop ces dernières années. Au lieu de bloquer les systèmes par chiffrement, le groupe exfiltre discrètement des fichiers sensibles, puis menace de les publier ou de les vendre si aucun paiement n’est effectué. Pour les organisations utilisant Windchill ou FlexPLM avec une exposition à l’Internet public, cette campagne représente un risque direct et immédiat pour les données produits propriétaires, la propriété intellectuelle et, potentiellement, les informations clients ou partenaires stockées dans ces plateformes.
Pourquoi PTC Windchill et FlexPLM sont des cibles attractives
PTC Windchill et FlexPLM sont des outils de gestion du cycle de vie des produits (PLM) largement répandus, courants dans les secteurs de la fabrication, de la conception industrielle, de l’aérospatiale, de l’automobile et des biens de consommation. Ces plateformes contiennent généralement la propriété intellectuelle la plus sensible d’une entreprise : spécifications de conception, plans d’ingénierie, nomenclatures et feuilles de route produits. Cela en fait une cible de grande valeur pour un groupe comme Clop, qui concentre systématiquement ses efforts sur les logiciels d’entreprise stockant de gros volumes de données professionnelles confidentielles, plutôt que sur les informations personnelles des consommateurs.
Les instances exposées sur Internet, c’est-à-dire les systèmes accessibles depuis l’extérieur du réseau interne d’une entreprise sans restrictions appropriées, sont particulièrement vulnérables. Lorsqu’un tel logiciel d’entreprise est accessible depuis l’Internet ouvert, cela étend considérablement la surface d’attaque offerte aux acteurs malveillants qui scrutent les systèmes exploitables. Clop a bâti sa réputation en trouvant et en exploitant ce type d’expositions à grande échelle, compromettant souvent des dizaines, voire des centaines d’organisations lors d’une seule vague coordonnée avant que les demandes de rançon ne soient rendues publiques.
Le schéma établi de Clop : l’exploitation massive
Ce n’est pas un territoire inconnu pour Clop. Le groupe a un historique bien documenté d’identification de logiciels d’entreprise dotés de composants accessibles sur Internet et de leur utilisation comme point d’entrée pour des campagnes de vol massif de données. Un exemple récent est l’exploitation par le groupe d’une vulnérabilité critique dans Oracle E-Business Suite, qui a conduit à la violation de données chez Estée Lauder après que les attaquants ont accédé aux informations des employés via le système compromis. Cet incident a suivi le même schéma que celui désormais appliqué à Windchill et FlexPLM : repérer un logiciel d’entreprise largement déployé, exploiter les instances exposées, extraire les données, puis faire pression sur les victimes avec des demandes d’extorsion plutôt qu’avec du chiffrement.
La constance de cette stratégie compte pour les défenseurs. Clop cible rarement une seule organisation isolément. Au contraire, le groupe a tendance à identifier une plateforme logicielle spécifique, à l’exploiter massivement sur chaque instance exposée qu’il peut trouver, puis à traiter la liste des victimes pendant des semaines ou des mois. Les organisations exécutant Windchill ou FlexPLM doivent considérer cette campagne comme une menace active et persistante, plutôt que comme un incident isolé lié à une seule entreprise.
Ce que cela signifie pour vous
Si votre organisation utilise PTC Windchill ou FlexPLM, en particulier si un composant est accessible depuis l’Internet public, cette campagne doit déclencher une révision immédiate de votre exposition. Les équipes informatiques et de sécurité doivent vérifier si ces systèmes sont accessibles de l’extérieur, appliquer tous les correctifs ou mises à jour de sécurité disponibles auprès de l’éditeur, et restreindre l’accès autant que possible à l’aide de pare-feu, VPN ou segmentation réseau afin que les plateformes ne soient pas directement joignables depuis l’Internet ouvert.
Même les organisations qui n’utilisent pas ces plateformes spécifiques doivent prêter attention au schéma plus large. La stratégie de Clop consistant à cibler les logiciels d’entreprise largement utilisés, comme l’a montré précédemment la violation de données chez Estée Lauder liée à Oracle EBS, révèle une préférence constante pour les systèmes métier de grande valeur plutôt que pour les cibles individuelles grand public. Toute entreprise exécutant des logiciels d’entreprise exposés sur Internet, que ce soit pour la gestion de produits, la planification des ressources ou le transfert de fichiers, doit partir du principe qu’elle pourrait devenir la prochaine cible d’une vague similaire.
Mesures concrètes à prendre
Les organisations qui utilisent PTC Windchill ou FlexPLM doivent sans délai prendre les mesures suivantes :
- Vérifier si des instances Windchill ou FlexPLM sont exposées à l’Internet public et, dans l’affirmative, en restreindre immédiatement l’accès.
- Appliquer les derniers correctifs et mises à jour de sécurité de PTC dès qu’ils sont disponibles.
- Surveiller les journaux système pour détecter des schémas d’accès inhabituels ou des transferts de données non autorisés.
- Revoir les plans de réponse aux incidents, en particulier pour les scénarios d’extorsion par vol de données, qui diffèrent des incidents classiques de ransomware avec chiffrement.
- Se tenir informé de l’activité de Clop, car le groupe a l’habitude d’étendre ses campagnes contre une même plateforme logicielle au fil du temps.
La campagne de ransomware Clop ciblant Windchill et FlexPLM nous rappelle que l’extorsion par vol de données reste l’une des menaces les plus persistantes pour les utilisateurs de logiciels d’entreprise. Prendre de l’avance signifie réduire dès maintenant l’exposition à Internet, et non attendre l’arrivée d’une notification de violation.




