Clop Løsepengevirus Windchill FlexPLM-kampanje dukker opp

Clop-løsepengevirusgjengen, også kjent under navnet Cl0p, har lansert en ny utpresningskampanje for datatyveri rettet mot internett-eksponerte instanser av PTC Windchill og FlexPLM. Dette er bedriftsprogramvareplattformer som brukes av produsenter og produktfokuserte selskaper for å administrere produktlivssyklusdata, designfiler og tekniske registreringer. I stedet for å distribuere tradisjonell filkryptering, fokuserer Clops operatører på å stjele data fra disse systemene og deretter bruke den stjålne informasjonen som pressmiddel for å tvinge ofrene til å betale løsepenger.

Denne tilnærmingen, ofte kalt utpresning uten kryptering eller datatyveri-løsepengevirus, har blitt Clops karakteristiske trekk de siste årene. I stedet for å låse systemer med kryptering, eksfiltrerer gruppen sensitive filer i det stille og truer deretter med å publisere eller selge dem med mindre det betales. For organisasjoner som kjører Windchill eller FlexPLM med eksponering mot det offentlige internett, representerer denne kampanjen en direkte og umiddelbar risiko for proprietære produktdata, immaterielle rettigheter og potensielt kunde- eller partnerinformasjon som er lagret i disse plattformene.

Hvorfor PTC Windchill og FlexPLM er attraktive mål

PTC Windchill og FlexPLM er mye brukte verktøy for produktlivssyklusstyring (PLM), vanlige innen produksjon, industridesign, luftfart, bilindustri og forbruksvarer. Disse plattformene inneholder vanligvis et selskaps mest sensitive immaterielle rettigheter: designspesifikasjoner, tekniske tegninger, stykklistedata og produktveikart. Det gjør dem til et høyverdimål for en gruppe som Clop, som konsekvent har rettet innsatsen mot forretningsprogramvare som lagrer store mengder konfidensielle bedriftsdata i stedet for personlig forbrukerinformasjon.

Internett-eksponerte instanser, det vil si systemer som er tilgjengelige utenfra et selskaps interne nettverk uten tilstrekkelige begrensninger, er spesielt sårbare. Når bedriftsprogramvare som dette er tilgjengelig fra det åpne internett, utvides angrepsflaten dramatisk for trusselaktører som skanner etter utnyttbare systemer. Clop har bygget sitt rykte på å finne og utnytte slike eksponeringer i stor skala, og kompromitterer ofte dusinvis eller hundrevis av organisasjoner i en enkelt koordinert bølge før kravene blir offentlige.

Clops etablerte mønster for masseutnyttelse

Dette er ikke nytt territorium for Clop. Gruppen har en veldokumentert historie med å identifisere bedriftsprogramvare med internettvendte komponenter og bruke dem som inngangspunkt for massedatatyverikampanjer. Et nylig eksempel er gruppens utnyttelse av et kritisk sikkerhetshull i Oracle E-Business Suite, som førte til Estée Lauder-datainnbruddet etter at angripere fikk tilgang til ansattinformasjon gjennom det kompromitterte systemet. Den hendelsen fulgte samme fremgangsmåte som nå brukes mot Windchill og FlexPLM: finn bredt distribuert bedriftsprogramvare, utnytt eksponerte instanser, trekk ut data, og legg deretter press på ofrene med utpresningskrav i stedet for kryptering.

Konsistensen i denne strategien har betydning for forsvarere. Clop retter seg sjelden mot en enkelt organisasjon isolert. I stedet har gruppen en tendens til å identifisere en spesifikk programvareplattform, utnytte den bredt på tvers av alle eksponerte instanser den kan finne, og deretter arbeide seg gjennom listen over ofre over uker eller måneder. Organisasjoner som kjører Windchill eller FlexPLM bør behandle denne kampanjen som en aktiv, pågående trussel i stedet for en isolert hendelse knyttet til ett selskap.

Hva dette betyr for deg

Hvis din organisasjon bruker PTC Windchill eller FlexPLM, spesielt med komponenter som er tilgjengelige fra det offentlige internett, bør denne kampanjen utløse en umiddelbar gjennomgang av eksponeringen din. IT- og sikkerhetsteam bør bekrefte om disse systemene er tilgjengelige eksternt, bruke tilgjengelige leverandøroppdateringer eller sikkerhetsoppdateringer, og begrense tilgangen der det er mulig ved hjelp av brannmurer, VPN eller nettverkssegmentering slik at plattformene ikke er direkte tilgjengelige fra det åpne internett.

Selv organisasjoner som ikke bruker disse spesifikke plattformene, bør legge merke til det bredere mønsteret. Clops strategi med å angripe bredt brukt bedriftsprogramvare, som tidligere sett med Estée Lauder-innbruddet knyttet til Oracle EBS, viser en konsekvent preferanse for forretningssystemer med høy verdi fremfor individuelle forbrukermål. Ethvert selskap som kjører internettvendt bedriftsprogramvare, enten for produkthåndtering, ressursplanlegging eller filoverføring, bør anta at det kan bli neste mål i en lignende bølge.

Praktiske tiltak

Organisasjoner som kjører PTC Windchill eller FlexPLM bør umiddelbart ta følgende steg:

  • Gjennomgå om Windchill- eller FlexPLM-instanser er eksponert mot det offentlige internett, og begrens tilgangen umiddelbart hvis de er det.
  • Bruk de nyeste sikkerhetsoppdateringene og oppdateringene fra PTC så snart de blir tilgjengelige.
  • Overvåk systemlogger for uvanlige tilgangsmønstre eller uautoriserte dataoverføringer.
  • Gjennomgå beredskapsplaner spesifikt for datatyveriutpresningsscenarier, som skiller seg fra tradisjonelle løsepengeviruskrypteringshendelser.
  • Hold deg informert om Clops aktivitet, siden gruppen har en historie med å utvide kampanjer mot en enkelt programvareplattform over tid.

Clop-løsepengevirus Windchill FlexPLM-kampanjen er en påminnelse om at datatyveriutpresning fortsatt er en av de mest vedvarende truslene mot brukere av bedriftsprogramvare. Å ligge i forkant betyr å redusere internetts eksponering nå, ikke vente til et varsel om datainnbrudd kommer.