A Clop zsarolóvírus a termékéletciklus-kezelő szoftvereket célozza

A zsarolótámadások új hulláma zajlik, és ezúttal a Clop zsarolóvírus-csoport (más néven Cl0p) a termékéletciklus-kezelő (PLM) platformokat vette célba. Biztonsági kutatók az internetre kikerült PTC Windchill és FlexPLM rendszerek aktív kihasználását azonosították – ezek azok a szoftverek, amelyekre számos gyártó és terméktervező csapat támaszkodik a mérnöki adatok, dokumentumok és munkafolyamatok kezelésére a termék teljes életciklusa során.

A támadók a CVE-2026-12569 jelű kritikus, hitelesítés nélküli távoli kódfuttatási sebezhetőséget használják ki, amelynek CVSS pontszáma 9,3 és 9,8 között mozog. A hiba a nem biztonságos deszerializációból fakad, egy gyakori, ám veszélyes kódolási mintából, amely lehetővé teszi, hogy a rosszindulatú bemenet ártalmatlan adatok helyett végrehajtható parancsként értelmeződjön. Mivel a sebezhetőséghez nincs szükség hitelesítésre, minden nyilvános internetről elérhető Windchill vagy FlexPLM példány potenciális belépési pontot jelent. Több biztonsági cég, köztük a ReliaQuest is jelezte a tevékenységet, mint a Clop jól ismert forgatókönyvének részét: először érzékeny adatokat lopnak, majd a nyilvánosságra hozatal fenyegetésével fizetésre kényszerítik az áldozatokat.

Ez a minta ismerős lehet. A Clop arra építette hírnevét, hogy fájlátviteli és vállalati szoftverplatformokat támad a hagyományos, fájlokat titkosító zsarolóvírusok telepítése helyett, inkább az adatlopást és a zsarolást részesíti előnyben. Azoknak a szervezeteknek, amelyek Windchill-t vagy FlexPLM-et futtatnak – különösen, ha a példányaik a belső hálózaton kívülről is elérhetők –, sürgős javítási és hozzáférés-ellenőrzési prioritásként kell kezelniük ezt a fenyegetést.

A szállodai Wi-Fi eltérítések csendben Microsoft 365 bejelentkezéseket lopnak

A PLM zsarolási kampánnyal párhuzamosan a kutatók egy másik, aggasztó trendet is nyomon követnek: a támadók szállodai Wi-Fi hálózatokat térítenek el, hogy Microsoft 365 hitelesítő adatokat fogjanak el. A feltört szállodai vendéghálózatokhoz kapcsolódó üzleti utasokat csendben hamis bejelentkező oldalakra irányíthatják át, amelyek a legális Microsoft bejelentkezési portáloknak tűnnek. Amint egy utazó megadja a felhasználónevét és jelszavát, az adatok egyenesen a támadóhoz kerülnek.

A szállodai és utazási infrastruktúra egyre vonzóbb célponttá vált a hitelesítőadat-lopás és az adatkiszivárgás számára. Ez összecseng azokkal az aggodalmakkal, amelyeket a Reqrea szállodai bejelentkezési adatszivárgás, amely több mint egymillió útlevelet fedett fel kapcsán fogalmaztak meg, ahol egy rosszul konfigurált felhőalapú tároló érzékeny személyazonosító dokumentumokat hagyott hozzáférhetővé, lehetséges, hogy évekig. Legyen szó rosszul védett vendég Wi-Fi átjáróról vagy egy nyitott felhőtárolóról, a vendéglátóipari technológia továbbra is puha pont a szélesebb biztonsági láncban, és gyakran az utazók vannak kitéve a kockázatoknak.

Bárki számára, aki rendszeresen jelentkezik be vállalati fiókokba utazás közben, ez emlékeztető arra, hogy a szállodai hálózatokat soha nem szabad megbízható infrastruktúraként kezelni, bármennyire hivatalosnak tűnik is a bejelentkező képernyő.

A Certighost domainátvételek és a FastJson RCE kiegészítik a fenyegetési körképet

Az aktív fenyegetések csokrát kiegészítve a kutatók Certighost-hez kapcsolódó domainátvételi tevékenységeket és a FastJson távoli kódfuttatási sebezhetőségeihez kötődő, folyamatos kihasználást is jeleztek. A domainátvételek lehetővé tehetik a támadók számára, hogy legitim webes tulajdonokat vagy aldomaineket vegyenek át, gyakran hogy adathalász oldalakat vagy rosszindulatú szoftvereket üzemeltessenek kölcsönzött hitelesség látszatával. A FastJson, egy széles körben használt Java könyvtár a JSON adatok feldolgozására, a deszerializációs sebezhetőségek hosszú történetével rendelkezik, amelyeket a támadók továbbra is fegyverként használnak a javítatlan rendszerek ellen.

Összességében ez a négy szál – a PLM zsarolás, a szállodai Wi-Fi hitelesítőadat-lopás, a domainátvételek és a könyvtár szintű RCE hibák – jól mutatja, mennyire sokszínűvé vált a jelenlegi támadási felület. A támadók mindent kihasználnak a vállalati szoftverek deszerializációs hibáitól kezdve a szállodai lobby Wi-Fi routeréig.

Mit jelent ez Önnek?

A legtöbb olvasó valószínűleg nem közvetlenül futtat PTC Windchill-t vagy FastJson-t, de a mögöttes tanulságok széles körben alkalmazhatók. Ha szervezete PLM szoftvert, mérnöki adatkezelő eszközöket vagy bármilyen internetre néző vállalati platformot használ, ellenőrizze az IT-részleggel, hogy azok elérhetők-e a nyilvános internetről, és hogy az ismert sebezhetőségekhez tartozó javításokat alkalmazták-e. Ha munkavégzés céljából utazik, és Microsoft 365-re vagy hasonló felhőszolgáltatásokra támaszkodik, legyen óvatos, hogy mely hálózatokban bízik, és hogyan hitelesít, amíg távol van az otthoni vagy irodai hálózattól.

Az összes ilyen incidens közös szála a kitettség: kitett szerverek, kitett hálózatok, kitett hitelesítő adatok. A kitettség csökkentése – legyen szó javításról, hálózati szegmentációról vagy biztonságosabb kapcsolódási szokásokról utazás közben – továbbra is a legmegbízhatóbb védelem a lehetőséget kereső támadókkal szemben.

Gyakorlati tanácsok

  • Ha szervezete PTC Windchill-t vagy FlexPLM-et futtat, helyezze előtérbe a CVE-2026-12569 javítását, és ellenőrizze, hogy ezek a rendszerek ne legyenek szükségtelenül kitéve az internetre.
  • Kerülje a Microsoft 365 vagy más vállalati hitelesítő adatok megadását szállodai vagy nyilvános Wi-Fi hálózatokon keresztül; használjon megbízható VPN-t vagy szervezete jóváhagyott távoli hozzáférési eszközeit.
  • Kattintás helyett kézzel ellenőrizze a bejelentkezési URL-eket, különösen ismeretlen hálózatokon, hogy elkerülje a hamis hitelesítő oldalakra kerülést.
  • Kövesse figyelemmel a FastJson-hez és a nem biztonságos deszerializációhoz kapcsolódó biztonsági közleményeket, ha szervezete Java-alapú alkalmazásokat használ.

A Clop zsarolóvírus PLM rendszerek elleni kampánya emlékeztető arra, hogy a zsarolócsoportok bármilyen szoftvert célba vesznek, amely értékes adatokat tárol, legyen az fájlátviteli eszköz vagy terméktervező platform. A javítások naprakészen tartása és az internetes kitettség korlátozása továbbra is a leghatékonyabb módja annak, hogy elkerüljék a figyelmüket.