ClopランサムウェアのWindchill FlexPLMキャンペーンが出現

Clopランサムウェアギャング(Cl0pとしても追跡される)は、インターネットに露出したPTC WindchillおよびFlexPLMのインスタンスを標的とした、新たなデータ窃取型恐喝キャンペーンを開始しました。これらは、製品ライフサイクルデータ、設計ファイル、エンジニアリング記録を管理するために製造業や製品中心の企業で使用されるエンタープライズソフトウェアプラットフォームです。従来のファイル暗号化型ランサムウェアを展開するのではなく、Clopのオペレーターはこれらのシステムからデータを窃取し、その盗んだ情報を材料に身代金支払いを迫ることに注力しています。

この手法は「恐喝専用」または「データ窃取型ランサムウェア」とも呼ばれ、ここ数年のClopの代名詞的な手口となっています。グループは暗号化でシステムをロックする代わりに、密かに機密ファイルを外部に持ち出し、支払いがなければそれらを公開または売却すると脅迫します。WindchillやFlexPLMをインターネットに公開した状態で運用している組織にとって、このキャンペーンは、これらのプラットフォームに保存された独自の製品データ、知的財産、そして場合によっては顧客情報やパートナー情報に対する直接的かつ差し迫ったリスクを意味します。

PTC WindchillとFlexPLMが魅力的な標的である理由

PTC WindchillとFlexPLMは、製造業、工業デザイン、航空宇宙、自動車、消費財分野で広く使用される製品ライフサイクル管理(PLM)ツールです。これらのプラットフォームには通常、設計仕様、エンジニアリング図面、部品表データ、製品ロードマップなど、企業の最も機密性の高い知的財産が保管されています。そのため、個人の消費者情報よりも大量の企業機密データを保存するビジネスソフトウェアに一貫して注力してきたClopのようなグループにとって、非常に価値の高い標的となります。

インターネットに露出したインスタンス、つまり適切な制限なしに企業の内部ネットワークの外部からアクセス可能なシステムは、特に脆弱です。このようなエンタープライズソフトウェアがオープンなインターネットから到達可能である場合、悪用可能なシステムをスキャンする攻撃者にとって攻撃対象領域が大幅に拡大します。Clopは、こうした露出を大規模に発見して悪用することで評判を築いており、要求が公になる前に1回の組織的な波で数十から数百の組織を侵害することも少なくありません。

Clopの確立された大量悪用手口

これはClopにとって新しい領域ではありません。同グループは、インターネットに面したコンポーネントを持つエンタープライズソフトウェアを特定し、それを大量データ窃取キャンペーンの侵入口として利用してきた実績が十分に文書化されています。最近の例では、Oracle E-Business Suiteの重大な脆弱性を悪用し、攻撃者が侵害されたシステムを通じて従業員情報にアクセスしたことでエスティ ローダーのデータ侵害が発生しました。この事件は、現在WindchillとFlexPLMに適用されているのと同じ手口に従っています。広く展開されているエンタープライズソフトウェアを見つけ、露出したインスタンスを悪用し、データを抽出し、暗号化ではなく恐喝要求で被害者に圧力をかけるというものです。

この戦略の一貫性は防御側にとって重要です。Clopが単一の組織だけを標的にすることは稀です。むしろ、特定のソフトウェアプラットフォームを特定し、見つけられる限りすべての露出インスタンスに対して広範に悪用し、その後数週間から数か月かけて被害者リストを処理する傾向があります。WindchillまたはFlexPLMを実行している組織は、このキャンペーンを1つの企業に関連した単発のインシデントではなく、進行中のアクティブな脅威として捉えるべきです。

これが意味すること

組織がPTC WindchillまたはFlexPLMを使用しており、特にパブリックインターネットから到達可能なコンポーネントがある場合、このキャンペーンを受けて直ちに露出状況を確認する必要があります。ITおよびセキュリティチームは、これらのシステムが外部からアクセス可能かどうかを確認し、利用可能なベンダーパッチやセキュリティ更新プログラムを適用し、ファイアウォール、VPN、ネットワークセグメンテーションなどを使用して可能な限りアクセスを制限し、プラットフォームがオープンなインターネットから直接到達できないようにすべきです。

これらの特定のプラットフォームを使用していない組織も、より広範なパターンに注意を払うべきです。Oracle EBSに関連したエスティ ローダーの侵害で以前見られたように、Clopが広く使用されているエンタープライズソフトウェアを標的とする戦略は、個人消費者よりも高価値のビジネスシステムを一貫して好むことを示しています。製品管理、リソース計画、ファイル転送など、インターネットに面したエンタープライズソフトウェアを実行している企業は、同様の波で次の標的になる可能性があると想定すべきです。

実践的な要点

PTC WindchillまたはFlexPLMを実行している組織は、遅滞なく以下の手順を実施する必要があります。

  • WindchillまたはFlexPLMのインスタンスがパブリックインターネットに露出しているかどうかを監査し、露出している場合は直ちにアクセスを制限する。
  • PTCから提供される最新のセキュリティパッチとアップデートを入手次第適用する。
  • システムログを監視し、異常なアクセスパターンや不正なデータ転送がないか確認する。
  • 従来のランサムウェア暗号化事象とは異なるデータ窃取型恐喝シナリオに特化したインシデント対応計画を見直す。
  • Clopの活動に関する情報を常に入手する。同グループは、時間の経過とともに単一のソフトウェアプラットフォームに対するキャンペーンを拡大してきた実績があるためである。

ClopランサムウェアのWindchill FlexPLMキャンペーンは、データ窃取型恐喝が依然としてエンタープライズソフトウェアユーザーが直面する最も根強い脅威の一つであることを再認識させます。これに先手を打つには、侵害通知が届くのを待つのではなく、今すぐインターネット露出を減らすことです。