Clop-ransomware richt zich op product lifecycle management-software

Een nieuwe golf van afpersingsaanvallen is gaande, en dit keer heeft de Clop-ransomwaregroep (ook gevolgd als Cl0p) zijn zinnen gezet op product lifecycle management (PLM)-platforms. Beveiligingsonderzoekers hebben actief misbruik geconstateerd van aan het internet blootgestelde PTC Windchill- en FlexPLM-systemen, de software waar veel fabrikanten en productontwerpteams op vertrouwen om technische gegevens, documenten en workflows gedurende de hele levenscyclus van een product te beheren.

De aanvallers maken gebruik van CVE-2026-12569, een kritieke, ongeauthenticeerde kwetsbaarheid voor het uitvoeren van externe code met een CVSS-score tussen 9.3 en 9.8. De fout wordt veroorzaakt door onveilige deserialisatie, een veelvoorkomend maar gevaarlijk codeerpatroon waarbij kwaadaardige invoer wordt geïnterpreteerd als uitvoerbare commando's in plaats van als onschadelijke gegevens. Omdat de kwetsbaarheid geen authenticatie vereist, is elke aan het openbare internet blootgestelde Windchill- of FlexPLM-instantie een potentieel toegangspunt. Beveiligingsbedrijven zoals ReliaQuest hebben de activiteit aangemerkt als onderdeel van Clops vaste draaiboek: eerst gevoelige gegevens stelen en vervolgens slachtoffers onder druk zetten om te betalen door te dreigen met openbaarmaking.

Dit patroon zou bekend moeten voorkomen. Clop heeft zijn reputatie opgebouwd door bestandsoverdracht- en bedrijfssoftwareplatforms aan te vallen in plaats van traditionele bestand versleutelende ransomware te gebruiken; de groep geeft de voorkeur aan gegevensdiefstal en afpersing. Organisaties die Windchill of FlexPLM gebruiken, met name die waarvan de instanties van buiten het interne netwerk toegankelijk zijn, moeten dit beschouwen als een dringende prioriteit voor patching en het beoordelen van blootstelling.

Hotel-wifikaperijen stelen stilletjes Microsoft 365-inloggegevens

Naast de PLM-afpersingscampagne volgen onderzoekers ook een afzonderlijke en zorgwekkende trend: aanvallers kapen hotel-wifinetwerken om Microsoft 365-inloggegevens te onderscheppen. Zakenreizigers die verbinding maken met gecompromitteerde hotelgastnetwerken kunnen stilletjes worden omgeleid naar frauduleuze inlogpagina's die zijn ontworpen om eruit te zien als legitieme Microsoft-aanmeldportalen. Zodra een reiziger zijn gebruikersnaam en wachtwoord invoert, gaan de inloggegevens rechtstreeks naar de aanvaller.

Hotel- en reisgerelateerde infrastructuur is een steeds aantrekkelijker doelwit geworden voor het stelen van inloggegevens en datalekken in ruimere zin. Het sluit aan bij zorgen die werden opgeroepen door het Reqrea hotel-check-in-datalek waarbij meer dan een miljoen paspoorten werden blootgesteld, waar een verkeerd geconfigureerde cloudopslagbucket ervoor zorgde dat gevoelige identiteitsdocumenten mogelijk jarenlang toegankelijk waren. Of het nu gaat om een slecht beveiligde gast-wifigateway of een onbeveiligde cloudbucket, hospitality-technologie blijft een zwakke plek in de bredere beveiligingsketen, en reizigers worden daar vaak het slachtoffer van.

Voor iedereen die tijdens het reizen regelmatig inlogt op bedrijfsaccounts is dit een herinnering dat hotelnetwerken nooit als vertrouwde infrastructuur mogen worden beschouwd, hoe officieel het inlogscherm er ook uitziet.

Certighost-domeinovernames en FastJson RCE completeren het dreigingslandschap

Ter aanvulling op dit cluster van actieve dreigingen hebben onderzoekers ook Certighost-gerelateerde domeinovernameactiviteiten en voortdurend misbruik van kwetsbaarheden voor het uitvoeren van externe code in FastJson gemeld. Domeinovernames kunnen aanvallers in staat stellen legitieme webeigendommen of subdomeinen over te nemen, vaak om phishingpagina's of malware te hosten met een schijn van geleende geloofwaardigheid. FastJson, een veelgebruikte Java-bibliotheek voor het parseren van JSON-gegevens, kent een lange geschiedenis van deserialisatie kwetsbaarheden die aanvallers blijven inzetten tegen ongepatchte systemen.

Samen laten deze vier draden – PLM-afpersing, diefstal van inloggegevens via hotel-wifi, domeinovernames en RCE-bugs op bibliotheekniveau – zien hoe gevarieerd het huidige aanvalsoppervlak is geworden. Aanvallers maken misbruik van alles, van deserialisatiefouten in bedrijfssoftware tot de wifirouter in een hotellobby.

Wat dit voor u betekent

De meeste lezers zullen PTC Windchill of FastJson niet rechtstreeks gebruiken, maar de onderliggende lessen zijn breed toepasbaar. Als uw organisatie PLM-software, technische datamanagementtools of een ander internetgericht bedrijfsplatform gebruikt, verifieer dan bij IT of deze aan het openbare internet is blootgesteld en of patches voor bekende kwetsbaarheden zijn toegepast. Als u voor uw werk reist en vertrouwt op Microsoft 365 of vergelijkbare clouddiensten, wees dan voorzichtig met welke netwerken u vertrouwt en hoe u zich authenticeert wanneer u niet op uw thuis- of kantoornetwerk bent.

De gemeenschappelijke rode draad in al deze incidenten is blootstelling: blootgestelde servers, blootgestelde netwerken, blootgestelde inloggegevens. Die blootstelling verminderen, door patching, netwerksegmentatie of veiligere verbindingsgewoonten tijdens het reizen, blijft de meest betrouwbare verdediging tegen opportunistische aanvallers.

Concrete actiepunten

  • Als uw organisatie PTC Windchill of FlexPLM gebruikt, geef dan prioriteit aan het patchen van CVE-2026-12569 en verifieer dat deze systemen niet onnodig aan het internet zijn blootgesteld.
  • Voer uw Microsoft 365- of andere zakelijke inloggegevens niet in via hotel- of openbare wifi; gebruik in plaats daarvan een vertrouwde VPN of de goedgekeurde tools voor externe toegang van uw organisatie.
  • Controleer inlog-URL's handmatig in plaats van op links te klikken, vooral op onbekende netwerken, om te voorkomen dat u op nagemaakte authenticatiepagina's terechtkomt.
  • Houd beveiligingsadviezen over FastJson en onveilige deserialisatie in de gaten als uw organisatie op Java gebaseerde applicaties gebruikt.

Deze Clop-ransomwarecampagne tegen PLM-systemen herinnert ons eraan dat afpersingsgroepen zich zullen richten op welke software dan ook die waardevolle gegevens bevat, of het nu een tool voor bestandsoverdracht is of een productontwerpplatform. Actueel blijven met patches en internetblootstelling beperken, blijven de meest effectieve manieren om uit hun vizier te blijven.