Pojavljuje se kampanja Clop Ransomwarea za Windchill i FlexPLM
Clop ransomware grupa, također poznata pod imenom Cl0p, pokrenula je novu kampanju iznuđivanja krađom podataka usmjerenu na internetski izložene instance PTC Windchill i FlexPLM. To su poslovne softverske platforme koje koriste proizvođači i tvrtke usmjerene na proizvode za upravljanje podacima o životnom ciklusu proizvoda, dizajnerskim datotekama i inženjerskim zapisima. Umjesto da koriste tradicionalni ransomware koji enkriptira datoteke, Clopovi operateri usredotočeni su na krađu podataka iz tih sustava i potom korištenje ukradenih informacija kao sredstva pritiska za iznuđivanje plaćanja otkupnine od žrtava.
Ovaj pristup, često nazvan isključivo iznudom ili ransomwareom za krađu podataka, postao je Clopov zaštitni znak tijekom posljednjih nekoliko godina. Umjesto da zaključa sustave enkripcijom, grupa tiho izvlači osjetljive datoteke i zatim prijeti njihovim objavljivanjem ili prodajom osim ako im se ne plati. Za organizacije koje koriste Windchill ili FlexPLM s izloženošću javnom internetu, ova kampanja predstavlja izravan i neposredan rizik za vlasničke podatke o proizvodima, intelektualno vlasništvo te potencijalno podatke o klijentima ili partnerima pohranjene unutar tih platformi.
Zašto su PTC Windchill i FlexPLM privlačne mete
PTC Windchill i FlexPLM široko su korišteni alati za upravljanje životnim ciklusom proizvoda (PLM), uobičajeni u proizvodnji, industrijskom dizajnu, zrakoplovnoj, automobilskoj industriji i sektorima robe široke potrošnje. Te platforme obično sadrže najosjetljivije intelektualno vlasništvo tvrtke: dizajnerske specifikacije, inženjerske nacrte, podatke o troškovnicama i planove proizvoda. To ih čini visokovrijednom metom za grupu poput Clopa, koja je dosljedno usmjeravala svoje napore na poslovni softver koji pohranjuje velike količine povjerljivih korporativnih podataka, a ne osobne podatke potrošača.
Internetski izložene instance, odnosno sustavi dostupni izvan interne mreže tvrtke bez odgovarajućih ograničenja, posebno su ranjive. Kada je ovakav poslovni softver dostupan s otvorenog interneta, dramatično se širi napadna površina dostupna prijetnjama koje skeniraju iskoristive sustave. Clop je izgradio svoju reputaciju na pronalaženju i iskorištavanju takvih izloženosti u velikim razmjerima, često kompromitirajući desetke ili stotine organizacija u jednom koordiniranom valu prije nego što zahtjevi postanu javni.
Utvrđeni obrazac Clopovog masovnog iskorištavanja
Ovo nije nov teren za Clop. Grupa ima dobro dokumentiranu povijest identificiranja poslovnog softvera s komponentama okrenutim internetu i korištenja istih kao ulazne točke za kampanje masovne krađe podataka. Nedavni primjer je iskorištavanje kritične ranjivosti u Oracle E-Business Suiteu, što je dovelo do povrede podataka Estée Lauder nakon što su napadači pristupili podacima zaposlenika putem kompromitiranog sustava. Taj je incident slijedio istu matricu koja se sada primjenjuje na Windchill i FlexPLM: pronaći široko rasprostranjen poslovni softver, iskoristiti izložene instance, izvući podatke i potom pritisnuti žrtve zahtjevima za iznudu umjesto enkripcijom.
Dosljednost ove strategije važna je za obranu. Clop rijetko cilja pojedinačnu organizaciju. Umjesto toga, grupa obično identificira određenu softversku platformu, masovno je iskoristi na svakoj izloženoj instanci koju pronađe i zatim prolazi kroz popis žrtava tijekom tjedana ili mjeseci. Organizacije koje koriste Windchill ili FlexPLM trebale bi ovu kampanju tretirati kao aktivnu, trajnu prijetnju, a ne izolirani incident vezan za jednu tvrtku.
Što ovo znači za vas
Ako vaša organizacija koristi PTC Windchill ili FlexPLM, posebno s bilo kojom komponentom dostupnom s javnog interneta, ova kampanja bi trebala potaknuti hitnu provjeru vaše izloženosti. IT i sigurnosni timovi trebali bi provjeriti jesu li ti sustavi izvana dostupni, primijeniti sve dostupne zakrpe proizvođača ili sigurnosna ažuriranja te ograničiti pristup gdje god je to moguće korištenjem vatrozida, VPN-ova ili segmentacije mreže tako da platforme nisu izravno dostupne s otvorenog interneta.
Čak i organizacije koje ne koriste ove specifične platforme trebale bi obratiti pozornost na širi obrazac. Clopova strategija ciljanja široko korištenog poslovnog softvera, kao što je viđeno ranije s povredom Estée Lauder povezanom s Oracle EBS-om, pokazuje dosljednu sklonost visokovrijednim poslovnim sustavima u odnosu na pojedinačne potrošače. Svaka tvrtka koja koristi poslovni softver okrenut internetu, bilo za upravljanje proizvodima, planiranje resursa ili prijenos datoteka, trebala bi pretpostaviti da bi mogla postati sljedeća meta u sličnom valu.
Provedivi zaključci
Organizacije koje koriste PTC Windchill ili FlexPLM trebale bi bez odlaganja poduzeti sljedeće korake:
- Provjeriti jesu li instance Windchilla ili FlexPLM-a izložene javnom internetu i odmah ograničiti pristup ako jesu.
- Primijeniti najnovije sigurnosne zakrpe i ažuriranja od PTC-a čim postanu dostupne.
- Pratiti sistemske zapise radi neobičnih obrazaca pristupa ili neovlaštenih prijenosa podataka.
- Pregledati planove odgovora na incidente posebno za scenarije iznude krađom podataka, koji se razlikuju od tradicionalnih događaja enkripcijskog ransomwarea.
- Informirati se o Clopovim aktivnostima, budući da grupa ima povijest širenja kampanja na jednu softversku platformu tijekom vremena.
Kampanja Clop ransomwarea za Windchill i FlexPLM podsjetnik je da iznuda krađom podataka ostaje jedna od najustrajnijih prijetnji s kojima se suočavaju korisnici poslovnog softvera. Biti korak ispred znači smanjiti internetsku izloženost sada, a ne čekati da stigne obavijest o povredi podataka.




