Co się wydarzyło w kampanii wykorzystującej lukę w PTC Windchill

Kampania ransomware powiązana z grupą Cl0p przeszła od cichej kradzieży danych do aktywnego zastraszania. Od 20 lipca atakujący wykorzystujący lukę w PTC Windchill, szeroko stosowanej platformie do zarządzania cyklem życia produktu (PLM), zaczęli wysyłać e-maile z żądaniami okupu bezpośrednio do pracowników dotkniętych organizacji. Zgodnie z ostrzeżeniem Ransom-ISAC, cytowanym przez SecurityWeek, temat wiadomości brzmi „Poważny wyciek danych z modułu Windchill PDMLink”, a e-maile trafiły do skrzynek setek użytkowników w zaatakowanych firmach.

To znacząca zmiana taktyki. Zamiast prowadzić prywatne negocjacje z jednym punktem kontaktowym w organizacji ofiary, atakujący najwyraźniej wywierają presję na firmy, zwracając się bezpośrednio do ich pracowników – jest to ruch mający na celu wywołanie maksymalnej paniki i przyspieszenie decyzji o zapłacie. Według stanu na 22 lipca Cl0p nie rozpoczęło jeszcze publicznego publikowania skradzionych danych, ale e-maile z żądaniami okupu sygnalizują, że grupa aktywnie przetwarza organizacje ofiar z sektorów produkcyjnego, lotniczego i innych, które polegają na module PDMLink systemu Windchill do zarządzania danymi produktów.

Dla czytelników, którzy chcą poznać techniczne tło tego, jak ta kampania się rozpoczęła, nasz wcześniejszy artykuł o atakach ransomware Clop na systemy PTC Windchill i FlexPLM wyjaśnia, w jaki sposób grupa początkowo wzięła na cel instancje tych korporacyjnych narzędzi programowych wystawione na działanie internetu.

Kto jest dotknięty: pracownicy, klienci i partnerzy w łańcuchu dostaw

Windchill i FlexPLM nie są produktami konsumenckimi. To systemy zaplecza, które producenci, firmy z branży lotniczej i inne przedsiębiorstwa przemysłowe wykorzystują do zarządzania projektami produktów, danymi inżynieryjnymi i informacjami o łańcuchu dostaw. To sprawia, że to naruszenie różni się od typowego wycieku danych konsumenckich. Osobami najbardziej bezpośrednio narażonymi teraz nie są klienci kupujący produkt z półki, ale pracownicy wewnątrz dotkniętych organizacji, którzy otrzymują e-maile z żądaniami okupu, odnoszące się do systemów wewnętrznych, z którymi być może nigdy nie mieli bezpośredniej styczności.

Ale efekt domina na tym się nie kończy. Systemy zarządzania cyklem życia produktu często zawierają dane związane z dostawcami, kontrahentami i partnerami biznesowymi w całym łańcuchu dostaw produkcji. Jeśli Cl0p zdołało wykraść dane przed wysłaniem tych e-maili z żądaniami okupu, wyciek może wykraczać daleko poza organizację, która została bezpośrednio naruszona, dotykając każdego, czyje dane osobowe lub biznesowe były przechowywane, przywoływane lub przetwarzane w tych systemach.

Jak naruszenia w korporacyjnych systemach ransomware stają się zagrożeniem dla prywatności osobistej

Łatwo jest myśleć o luce w korporacyjnym oprogramowaniu PLM jako o problemie IT, który nie ma nic wspólnego z prywatnością jednostki. Ta kampania pokazuje, dlaczego takie założenie nie wytrzymuje próby. Gdy atakujący uzyskają dostęp do systemu firmowego, znajdujące się tam dane osobowe – nazwiska pracowników, adresy e-mail, komunikacja wewnętrzna, a potencjalnie także dokumenty kadrowe lub dane kontrahentów – stają się kartą przetargową. Wysyłanie e-maili z żądaniami okupu bezpośrednio do setek pracowników jest celową strategią: zamienia incydent korporacyjny w coś, co wydaje się osobiste i pilne dla osób je otrzymujących, zwiększając presję na organizację, by szybko zapłaciła.

To także przypomnienie, że kampanie ransomware coraz częściej łączą wykorzystanie technicznych luk z socjotechniką. Same e-maile, odnoszące się z nazwy do konkretnego modułu wewnętrznego, są zaprojektowane tak, by wydawać się wiarygodne i alarmujące. Pracownicy, którzy je otrzymują, mogą nie wiedzieć, czy zagrożenie jest prawdziwe, czy ich własne dane zostały objęte kradzieżą ani jakie kroki podejmuje ich pracodawca w odpowiedzi. Właśnie na tę niepewność liczą atakujący.

Kroki, które mogą podjąć osoby, których dane mogły znaleźć się w naruszeniu korporacyjnym

Jeśli pracujesz w organizacji korzystającej z PTC Windchill lub FlexPLM albo jeśli otrzymałeś jeden z tych e-maili z żądaniami okupu, istnieją konkretne kroki, które warto podjąć teraz, zamiast czekać na oficjalne potwierdzenie.

Po pierwsze, nie odpowiadaj ani nie klikaj łączy w e-mailach z żądaniami okupu, nawet jeśli wydają się odnosić do rzeczywistych systemów wewnętrznych. Niezwłocznie zgłoś je zespołowi IT lub bezpieczeństwa swojej organizacji, aby mogły zostać zarejestrowane i zbadane. Po drugie, w tygodniach po takim incydencie traktuj wszelkie nieoczekiwane prośby o zresetowanie hasła, próby logowania czy kolejne wiadomości phishingowe ze wzmożoną podejrzliwością, ponieważ atakujący często wykorzystują skradzione dane do tworzenia przekonujących kolejnych oszustw. Po trzecie, zapytaj bezpośrednio swojego pracodawcę, czy twoje dane osobowe były częścią potwierdzonego wycieku i poproś o wskazówki dotyczące monitorowania kredytu lub ochrony tożsamości, jeśli tak się stało.

Co to oznacza dla Ciebie

Wyciek danych z systemu Windchill grupy Cl0p ilustruje, jak pojedyncza luka w oprogramowaniu infrastruktury korporacyjnej może szybko przerodzić się w problem prywatności osobistej dla tysięcy osób, które nigdy bezpośrednio nie korzystały z podatnego systemu. Jeśli jesteś pracownikiem firmy produkcyjnej, lotniczej lub przemysłowej, ta kampania jest sygnałem, by zachować czujność na nietypowe e-maile odnoszące się do systemów wewnętrznych, weryfikować nieoczekiwaną komunikację za pośrednictwem oficjalnych kanałów i w nadchodzących tygodniach obserwować swoje konta pod kątem oznak nadużyć.

Tego rodzaju naruszenia w przedsiębiorstwach rzadko pozostają ograniczone do działów IT. Przenikają do skrzynek e-mailowych, raportów kredytowych i codziennego życia osób, których dane znajdują się w tych systemach. Pozostawanie na bieżąco z rozwojem wycieku danych z Windchill grupy Cl0p i podjęcie podstawowych środków ostrożności już teraz to najbardziej praktyczny sposób na ograniczenie swojego narażenia, jeśli pojawią się kolejne szczegóły lub wycieki danych.

Aby uzyskać więcej informacji na temat tego, jak ta kampania się rozpoczęła i rozprzestrzeniła, wróć do naszego wcześniejszego raportu o atakach ransomware Clop na systemy PTC Windchill i FlexPLM i regularnie sprawdzaj zaufane źródła, aby otrzymywać aktualizacje w miarę reakcji organizacji.