Clop Ransomware cilja softver za upravljanje životnim ciklusom proizvoda

Novi val iznudničkih napada je u tijeku, a ovoga puta Clop ransomware grupa (poznata i kao Cl0p) na nišanu ima platforme za upravljanje životnim ciklusom proizvoda (PLM). Sigurnosni istraživači identificirali su aktivno iskorištavanje internetu izloženih PTC Windchill i FlexPLM sustava, softvera na koji se mnogi proizvođači i dizajnerski timovi oslanjaju za upravljanje inženjerskim podacima, dokumentima i radnim procesima tijekom cijelog životnog ciklusa proizvoda.

Napadači iskorištavaju CVE-2026-12569, kritičnu ranjivost koja omogućuje neautentificirano udaljeno izvršavanje koda s CVSS ocjenom u rasponu od 9,3 do 9,8. Propust proizlazi iz nesigurne deserijalizacije, uobičajenog ali opasnog programskog obrasca koji dopušta da se zlonamjerni unos interpretira kao izvršne naredbe umjesto bezopasnih podataka. Budući da ranjivost ne zahtijeva autentifikaciju, svaka izložena Windchill ili FlexPLM instanca dostupna s javnog interneta potencijalna je ulazna točka. Sigurnosne tvrtke uključujući ReliaQuest označile su ovu aktivnost kao dio Clopove ustaljene strategije: prvo ukrasti osjetljive podatke, a zatim prijetnjom javnog objavljivanja izvršiti pritisak na žrtve da plate.

Ovaj obrazac trebao bi biti poznat. Clop je izgradio reputaciju napadajući platforme za prijenos datoteka i poslovni softver umjesto korištenja tradicionalnog ransomwarea koji šifrira datoteke, preferirajući umjesto toga krađu podataka i iznudu. Organizacije koje koriste Windchill ili FlexPLM, posebno one s instancama dostupnima izvan interne mreže, trebale bi ovo tretirati kao hitan prioritet za zakrpe i pregled izloženosti.

Otmice hotelskog Wi-Fija tiho kradu Microsoft 365 vjerodajnice

Uz PLM iznudničku kampanju, istraživači također prate zaseban i zabrinjavajući trend: napadači preuzimaju hotelske Wi-Fi mreže kako bi presreli Microsoft 365 vjerodajnice. Poslovni putnici koji se povezuju na kompromitirane mreže za goste u hotelima mogu biti tiho preusmjereni na lažne stranice za prijavu dizajnirane da izgledaju kao legitimni Microsoft portali za prijavu. Kada putnik unese svoje korisničko ime i lozinku, vjerodajnice idu izravno napadaču.

Hotelska i putnička infrastruktura postala je sve privlačnija meta za krađu vjerodajnica i šire izlaganje podataka. Ovo podsjeća na zabrinutosti izazvane Reqrea hotelskim probojem prilikom prijave koji je izložio više od milijun putovnica, gdje je pogrešno konfigurirani spremnik u oblaku ostavio osjetljive identifikacijske dokumente dostupnima možda godinama. Bilo da se radi o loše osiguranom Wi-Fi pristupniku za goste ili otključanom spremniku u oblaku, ugostiteljska tehnologija i dalje je slaba točka u širem sigurnosnom lancu, a putnici su često ti koji ostaju izloženi.

Za svakoga tko se redovito prijavljuje na korporativne račune tijekom putovanja, ovo je podsjetnik da se hotelske mreže nikada ne bi trebale tretirati kao pouzdana infrastruktura, bez obzira na to koliko službeno izgleda zaslon za prijavu.

Certighost preuzimanje domena i FastJson RCE upotpunjuju prijetnje

Zaokružujući ovaj skup aktivnih prijetnji, istraživači su također označili aktivnosti preuzimanja domena povezane s Certighostom i kontinuirano iskorištavanje ranjivosti za udaljeno izvršavanje koda u FastJsonu. Preuzimanje domena može omogućiti napadačima da preotmu legitimne web nekretnine ili poddomene, često kako bi hostali phishing stranice ili zlonamjerni softver s prividom posuđenog kredibiliteta. FastJson, široko korištena Java biblioteka za parsiranje JSON podataka, ima dugu povijest ranjivosti deserijalizacije koje napadači nastavljaju koristiti protiv nezakrpanih sustava.

Uzeti zajedno, ove četiri niti – PLM iznuda, krađa vjerodajnica putem hotelskog Wi-Fija, preuzimanje domena i RCE bugovi na razini biblioteka – ilustriraju koliko je raznolika trenutna površina za napade postala. Napadači iskorištavaju sve, od ranjivosti deserijalizacije u poslovnom softveru do Wi-Fi rutera u hotelskom predvorju.

Što ovo znači za vas

Većina čitatelja neće izravno koristiti PTC Windchill ili FastJson, ali temeljne lekcije vrijede široko. Ako vaša organizacija koristi PLM softver, alate za upravljanje inženjerskim podacima ili bilo koju poslovnu platformu izloženu internetu, provjerite s IT odjelom je li izložena javnom internetu i jesu li primijenjene zakrpe za poznate ranjivosti. Ako putujete zbog posla i oslanjate se na Microsoft 365 ili slične usluge u oblaku, budite oprezni kojim mrežama vjerujete i kako se autentificirate kada ste izvan svog kućnog ili uredskog mrežnog okruženja.

Zajednička nit kroz sve ove incidente je izloženost: izloženi poslužitelji, izložene mreže, izložene vjerodajnice. Smanjenje te izloženosti, bilo kroz zakrpe, segmentaciju mreže ili sigurnije navike povezivanja tijekom putovanja, ostaje najpouzdanija obrana protiv oportunističkih napadača.

Praktični zaključci

  • Ako vaša organizacija koristi PTC Windchill ili FlexPLM, dajte prioritet zakrpi za CVE-2026-12569 i provjerite da ti sustavi nisu nepotrebno izloženi internetu.
  • Izbjegavajte unos Microsoft 365 ili drugih korporativnih vjerodajnica preko hotelskog ili javnog Wi-Fija; umjesto toga koristite pouzdani VPN ili alate za udaljeni pristup odobrene od strane vaše organizacije.
  • Ručno provjerite URL-ove za prijavu umjesto da klikate na poveznice, posebno na nepoznatim mrežama, kako biste izbjegli lažne stranice za autentifikaciju.
  • Pratite sigurnosna upozorenja vezana uz FastJson i nesigurnu deserijalizaciju ako vaša organizacija koristi aplikacije temeljene na Javi.

Ova Clop ransomware kampanja protiv PLM sustava podsjetnik je da će iznudničke grupe ciljati bilo koji softver koji sadrži vrijedne podatke, bilo da se radi o alatu za prijenos datoteka ili platformi za dizajn proizvoda. Održavanje ažurnih zakrpa i ograničavanje izloženosti internetu ostaju najučinkovitiji načini da ostanete izvan njihovog radara.