Clopランサムウェアが製品ライフサイクル管理ソフトウェアを標的に

新たな恐喝攻撃の波が進行中であり、今回Clopランサムウェアグループ(Cl0pとも追跡される)は製品ライフサイクル管理(PLM)プラットフォームに狙いを定めた。セキュリティ研究者らは、インターネット上に露出したPTC WindchillおよびFlexPLMシステムに対する積極的な悪用を確認している。これらのソフトウェアは、多くの製造業や製品設計チームが、製品のライフサイクル全体を通じてエンジニアリングデータ、文書、ワークフローを管理するために依存しているものだ。

攻撃者はCVE-2026-12569を悪用している。これはCVSSスコアが9.3から9.8の範囲にある、認証不要のリモートコード実行の重大な脆弱性である。この欠陥は安全でないデシリアライゼーションに起因する。これは一般的だが危険なコーディングパターンで、悪意ある入力を無害なデータではなく実行可能なコマンドとして解釈させてしまう。この脆弱性は認証を必要としないため、公共のインターネットから到達可能なWindchillやFlexPLMのインスタンスは、すべて潜在的な侵入口となる。ReliaQuestを含むセキュリティ企業は、この活動をClopの定石の一環と見なしている。すなわち、機密データを最初に窃取し、その公開脅迫によって被害者に支払いを迫るという手口だ。

このパターンには見覚えがあるはずだ。Clopは従来のファイル暗号化型ランサムウェアを展開する代わりに、データ窃取と恐喝を好み、ファイル転送やエンタープライズソフトウェアプラットフォームを攻撃することで評判を築いてきた。WindchillやFlexPLMを運用している組織、特に社内ネットワークの外からアクセス可能なインスタンスを持つ組織は、緊急のパッチ適用と露出状況の見直しを最優先事項として扱うべきである。

ホテルのWi-Fi乗っ取りが静かにMicrosoft 365のログイン情報を盗んでいる

PLM恐喝キャンペーンと並行して、研究者らは別の憂慮すべき傾向も追跡している。攻撃者がホテルのWi-Fiネットワークを乗っ取り、Microsoft 365の認証情報を傍受しているのだ。ビジネス旅行者が、侵害されたホテルのゲストネットワークに接続すると、正規のMicrosoftサインインポータルに見せかけた偽のログインページへ静かにリダイレクトされる可能性がある。一度ユーザー名とパスワードを入力すると、認証情報は直接攻撃者の手に渡る。

ホテルや旅行関連のインフラは、認証情報の窃取やより広範なデータ露出の標的としてますます魅力的になっている。これは、100万件以上のパスポートを露出させたReqreaのホテルチェックイン侵害が提起した懸念とも重なる。そこでは設定ミスのクラウドストレージバケットが、機密性の高い身分証明書を何年もアクセス可能な状態にしていた可能性がある。保護が不十分なゲストWi-Fiゲートウェイであれ、ロックのかかっていないクラウドバケットであれ、ホスピタリティテクノロジーはセキュリティチェーン全体における弱点であり続けており、多くの場合、旅行者がその被害を被ることになる。

出張中に定期的に企業アカウントへログインする人にとって、これはホテルのネットワークを、ログイン画面がどれほど公式に見えても、決して信頼できるインフラとして扱ってはならないという戒めである。

Certighostのドメイン乗っ取りとFastJsonのRCEが脅威の状況をさらに複雑にする

現在進行中の脅威のまとめとして、研究者らはCertighost関連のドメイン乗っ取り活動や、FastJsonのリモートコード実行脆弱性に結びつく継続的な悪用にも注意を促している。ドメイン乗っ取りにより、攻撃者は正規のWeb資産やサブドメインを乗っ取り、しばしば借用した信頼性のもとでフィッシングページやマルウェアをホストするために利用できる。JSONデータ解析用の広く使われているJavaライブラリであるFastJsonには、長年にわたるデシリアライゼーションの脆弱性の歴史があり、攻撃者はパッチ未適用のシステムに対してこれを武器化し続けている。

これら4つの要素、すなわちPLM恐喝、ホテルWi-Fiの認証情報窃取、ドメイン乗っ取り、そしてライブラリレベルのRCEバグは、現在の攻撃対象領域がいかに多様化しているかを如実に示している。攻撃者は、エンタープライズソフトウェアのデシリアライゼーション欠陥からホテルのロビーにあるWi-Fiルーターに至るまで、あらゆるものを悪用しているのだ。

これが何を意味するのか

ほとんどの読者はPTC WindchillやFastJsonを直接運用しているわけではないだろうが、根底にある教訓は広く当てはまる。組織がPLMソフトウェア、エンジニアリングデータ管理ツール、またはインターネットに面したエンタープライズプラットフォームを使用している場合、それらが公共のインターネットに露出していないか、既知の脆弱性に対するパッチが適用されているかをIT部門に確認してほしい。仕事で旅行し、Microsoft 365や同様のクラウドサービスに依存している場合は、自宅やオフィスのネットワークを離れている間、どのネットワークを信頼し、どのように認証するかに注意を払ってほしい。

これらすべてのインシデントに共通する要素は「露出」である。露出されたサーバー、露出されたネットワーク、露出された認証情報。パッチ適用、ネットワークセグメンテーション、旅行中のより安全な接続習慣などを通じてこの露出を減らすことが、日和見的な攻撃者に対する最も信頼できる防御であり続ける。

実践的な対策

  • 組織がPTC WindchillまたはFlexPLMを運用している場合、CVE-2026-12569のパッチを優先的に適用し、これらのシステムが不必要にインターネットへ露出していないことを確認する。
  • ホテルや公衆Wi-Fi経由でのMicrosoft 365やその他の企業認証情報の入力は避け、代わりに信頼できるVPNや組織が承認したリモートアクセスツールを使用する。
  • 特に見慣れないネットワーク上では、リンクをクリックするのではなく手動でログインURLを再確認し、偽装された認証ページに誘導されないようにする。
  • Javaベースのアプリケーションを使用している場合、FastJsonや安全でないデシリアライゼーションに関するセキュリティアドバイザリに注意を払う。

PLMシステムを標的としたこのClopランサムウェアキャンペーンは、恐喝グループが、ファイル転送ツールであれ製品設計プラットフォームであれ、貴重なデータを保持するソフトウェアなら何でも標的にすることを思い出させる。最新のパッチを適用し、インターネットへの露出を制限することが、彼らのレーダーから外れる最も効果的な方法であり続ける。