Emerge la Campagna del Ransomware Clop contro Windchill e FlexPLM
La gang di ransomware Clop, nota anche come Cl0p, ha lanciato una nuova campagna di estorsione basata sul furto di dati, prendendo di mira istanze di PTC Windchill e FlexPLM esposte su internet. Si tratta di piattaforme software aziendali utilizzate da produttori e aziende incentrate sul prodotto per gestire i dati del ciclo di vita del prodotto, i file di progettazione e la documentazione ingegneristica. Invece di utilizzare il tradizionale ransomware che cifra i file, gli operatori di Clop si concentrano sul furto di dati da questi sistemi per poi usare le informazioni sottratte come leva per estorcere un riscatto alle vittime.
Questo approccio, spesso chiamato estorsione senza cifratura o ransomware da furto di dati, è diventato la mossa distintiva di Clop negli ultimi anni. Invece di bloccare i sistemi con la cifratura, il gruppo esfiltra silenziosamente file sensibili e poi minaccia di pubblicarli o venderli se non viene pagato un riscatto. Per le organizzazioni che utilizzano Windchill o FlexPLM con esposizione alla rete internet pubblica, questa campagna rappresenta un rischio diretto e immediato per i dati di prodotto proprietari, la proprietà intellettuale e, potenzialmente, le informazioni di clienti o partner archiviate su queste piattaforme.
Perché PTC Windchill e FlexPLM Sono Obiettivi Attraenti
PTC Windchill e FlexPLM sono strumenti di Product Lifecycle Management (PLM) ampiamente diffusi nei settori manifatturiero, del design industriale, aerospaziale, automobilistico e dei beni di consumo. Queste piattaforme in genere custodiscono la proprietà intellettuale più sensibile di un'azienda: specifiche di progettazione, disegni tecnici, distinte base e roadmap di prodotto. Ciò le rende un obiettivo di alto valore per un gruppo come Clop, che ha sempre concentrato i propri sforzi su software aziendali che memorizzano grandi volumi di dati aziendali riservati, piuttosto che informazioni personali dei consumatori.
Le istanze esposte su internet, ovvero i sistemi accessibili dall'esterno della rete aziendale senza opportune restrizioni, sono particolarmente vulnerabili. Quando software aziendali di questo tipo sono raggiungibili dalla rete internet aperta, la superficie d'attacco a disposizione degli attori malevoli in cerca di sistemi sfruttabili si amplia notevolmente. Clop si è costruita la reputazione individuando e sfruttando questo tipo di esposizioni su larga scala, spesso compromettendo decine o centinaia di organizzazioni in un'unica ondata coordinata prima che le richieste di riscatto diventino pubbliche.
Il Modello Consolidato di Sfruttamento di Massa di Clop
Non è un territorio nuovo per Clop. Il gruppo ha una storia ben documentata nell'individuare software aziendali con componenti esposti su internet e nell'utilizzarli come punto d'ingresso per campagne di furto dati di massa. Un esempio recente è lo sfruttamento di una vulnerabilità critica in Oracle E-Business Suite, che ha portato alla violazione dei dati di Estée Lauder dopo che gli aggressori avevano avuto accesso alle informazioni dei dipendenti tramite il sistema compromesso. Quell'incidente ha seguito lo stesso schema ora applicato a Windchill e FlexPLM: individuare software aziendale ampiamente diffuso, sfruttare le istanze esposte, estrarre dati e poi fare pressione sulle vittime con richieste di estorsione anziché con la cifratura.
La costanza di questa strategia è importante per chi si difende. Clop raramente prende di mira una singola organizzazione in modo isolato. Il gruppo tende invece a identificare una specifica piattaforma software, a sfruttarla su larga scala su ogni istanza esposta che riesce a trovare e poi a lavorare sulla lista delle vittime nell'arco di settimane o mesi. Le organizzazioni che utilizzano Windchill o FlexPLM devono considerare questa campagna come una minaccia attiva e in corso, e non come un incidente isolato legato a una singola azienda.
Cosa Significa per Te
Se la tua organizzazione utilizza PTC Windchill o FlexPLM, in particolare se qualche componente è raggiungibile dalla rete internet pubblica, questa campagna dovrebbe spingerti a una revisione immediata della tua esposizione. I team IT e di sicurezza dovrebbero verificare se questi sistemi sono accessibili dall'esterno, applicare tutte le patch o gli aggiornamenti di sicurezza disponibili del fornitore e limitare l'accesso ovunque possibile utilizzando firewall, VPN o segmentazione di rete in modo che le piattaforme non siano direttamente raggiungibili dalla rete internet aperta.
Anche le organizzazioni che non utilizzano queste piattaforme specifiche dovrebbero prestare attenzione allo schema più ampio. La strategia di Clop di prendere di mira software aziendali ampiamente utilizzati, come già visto con la violazione di Estée Lauder legata a Oracle EBS, mostra una costante preferenza per i sistemi aziendali di alto valore rispetto ai singoli consumatori. Qualsiasi azienda che gestisca software aziendali esposti su internet, sia per la gestione dei prodotti, la pianificazione delle risorse o il trasferimento di file, dovrebbe presumere di poter diventare il prossimo obiettivo di un'ondata simile.
Azioni da Intraprendere
Le organizzazioni che utilizzano PTC Windchill o FlexPLM dovrebbero adottare senza indugio i seguenti passi:
- Verificare se le istanze di Windchill o FlexPLM sono esposte alla rete internet pubblica e, in caso affermativo, limitare immediatamente l'accesso.
- Applicare le ultime patch e gli aggiornamenti di sicurezza di PTC non appena diventano disponibili.
- Monitorare i log di sistema per rilevare modelli di accesso insoliti o trasferimenti di dati non autorizzati.
- Rivedere i piani di risposta agli incidenti specificamente per gli scenari di estorsione tramite furto di dati, che differiscono dai tradizionali eventi di ransomware con cifratura.
- Rimanere informati sull'attività di Clop, poiché il gruppo ha una comprovata tendenza a estendere le campagne contro una singola piattaforma software nel tempo.
La campagna del ransomware Clop contro Windchill e FlexPLM ricorda che l'estorsione tramite furto di dati rimane una delle minacce più persistenti per gli utenti di software aziendali. Stare al passo significa ridurre l'esposizione su internet ora, senza aspettare che arrivi una notifica di violazione.




