Ransomware Clop celuje w oprogramowanie do zarządzania cyklem życia produktu

Trwa nowa fala ataków wymuszających okup i tym razem grupa ransomware Clop (śledzona również jako Cl0p) wzięła na celownik platformy zarządzania cyklem życia produktu (PLM). Badacze bezpieczeństwa zidentyfikowali aktywne wykorzystywanie wystawionych w Internecie systemów PTC Windchill i FlexPLM – oprogramowania, na którym wielu producentów i zespoły projektowe polegają przy zarządzaniu danymi inżynieryjnymi, dokumentami i przepływami pracy w całym cyklu życia produktu.

Napastnicy wykorzystują podatność CVE-2026-12569, krytyczną lukę w zdalnym wykonaniu kodu bez uwierzytelnienia, z oceną CVSS w zakresie od 9,3 do 9,8. Luka wynika z niebezpiecznej deserializacji – powszechnego, ale niebezpiecznego wzorca programistycznego, który sprawia, że złośliwe dane są interpretowane jako wykonywalne polecenia, a nie nieszkodliwe informacje. Ponieważ do wykorzystania luki nie jest wymagane uwierzytelnienie, każda wystawiona na internet instancja Windchill lub FlexPLM jest potencjalnym punktem wejścia. Firmy ochroniarskie, w tym ReliaQuest, oznaczyły tę aktywność jako część ustalonego schematu działania Clop: najpierw wykraść poufne dane, a następnie grozić ich ujawnieniem, aby zmusić ofiary do zapłaty.

Ten schemat powinien wydawać się znajomy. Clop zbudował swoją reputację na atakowaniu platform do przesyłania plików i oprogramowania dla przedsiębiorstw, zamiast wdrażania tradycyjnego ransomware szyfrującego pliki, preferując kradzież danych i wymuszenia. Organizacje korzystające z Windchill lub FlexPLM, szczególnie te, których instancje są dostępne spoza sieci wewnętrznej, powinny traktować to jako pilny priorytet w zakresie łatania i przeglądu ekspozycji na internet.

Przejęcia hotelowego Wi-Fi po cichu kradną dane logowania do Microsoft 365

Równolegle do kampanii wymuszeń w PLM badacze śledzą również osobny, niepokojący trend: napastnicy przejmują hotelowe sieci Wi-Fi, aby przechwytywać dane logowania do Microsoft 365. Podróżujący służbowo, łącząc się ze skompromitowanymi sieciami gościnnymi hotelu, mogą zostać po cichu przekierowani na fałszywe strony logowania, zaprojektowane tak, aby wyglądały jak prawdziwe portale Microsoft. Gdy podróżny wpisze swoją nazwę użytkownika i hasło, dane trafiają prosto do atakującego.

Infrastruktura hotelowa i związana z podróżami stała się coraz bardziej atrakcyjnym celem kradzieży danych uwierzytelniających i ogólnie narażenia danych. Echo tych obaw stanowi naruszenie związane z zameldowaniem w hotelu Reqrea, które ujawniło ponad milion paszportów, gdzie źle skonfigurowany koszyk w chmurze pozostawił poufne dokumenty tożsamości dostępne przez być może wiele lat. Niezależnie od tego, czy chodzi o źle zabezpieczoną bramę Wi-Fi dla gości, czy o otwarty koszyk w chmurze, technologia branży hotelarskiej nadal jest słabym punktem w szerszym łańcuchu bezpieczeństwa, a to podróżni często zostają narażeni.

Dla każdego, kto regularnie loguje się na firmowe konta podczas podróży, jest to przypomnienie, że sieci hotelowe nigdy nie powinny być traktowane jako zaufana infrastruktura, niezależnie od tego, jak oficjalnie wygląda ekran logowania.

Przejęcia domen Certighost i RCE w FastJson dopełniają krajobraz zagrożeń

Uzupełniając ten zestaw aktywnych zagrożeń, badacze zwrócili również uwagę na aktywność związaną z przejmowaniem domen w kontekście Certighost oraz na trwające wykorzystywanie podatności zdalnego wykonania kodu w bibliotece FastJson. Przejęcie domeny może pozwolić atakującym przechwycić legalne witryny lub subdomeny, często po to, by hostować strony phishingowe lub złośliwe oprogramowanie z pozorem wypożyczonej wiarygodności. FastJson, szeroko stosowana biblioteka Java do parsowania danych JSON, ma długą historię podatności deserializacyjnych, które atakujący wciąż wykorzystują przeciwko niezałatanym systemom.

Podsumowując, te cztery wątki – wymuszenia w PLM, kradzież danych uwierzytelniających przez hotelowe Wi-Fi, przejęcia domen i błędy RCE na poziomie bibliotek – pokazują, jak bardzo zróżnicowana stała się obecna powierzchnia ataku. Napastnicy wykorzystują wszystko, od błędów deserializacji w oprogramowaniu korporacyjnym po router Wi-Fi w hotelowym lobby.

Co to oznacza dla Ciebie

Większość czytelników prawdopodobnie nie korzysta bezpośrednio z PTC Windchill ani FastJson, ale płynące z tego lekcje mają szerokie zastosowanie. Jeśli Twoja organizacja korzysta z oprogramowania PLM, narzędzi do zarządzania danymi inżynieryjnymi lub jakiejkolwiek platformy korporacyjnej wystawionej na internet, potwierdź z działem IT, czy są one narażone na publiczny internet i czy zastosowano łaty dla znanych podatności. Jeśli podróżujesz służbowo i polegasz na Microsoft 365 lub podobnych usługach chmurowych, zachowaj ostrożność co do sieci, którym ufasz, i sposobu uwierzytelniania poza domową lub biurową siecią.

Wspólnym mianownikiem wszystkich tych incydentów jest ekspozycja: wystawione serwery, wystawione sieci, wystawione dane uwierzytelniające. Ograniczenie tej ekspozycji – czy to poprzez łatanie, segmentację sieci czy bezpieczniejsze nawyki połączeniowe podczas podróży – pozostaje najskuteczniejszą obroną przed oportunistycznymi atakującymi.

Praktyczne wnioski

  • Jeśli Twoja organizacja korzysta z PTC Windchill lub FlexPLM, nadaj priorytet łataniu podatności CVE-2026-12569 i upewnij się, że systemy te nie są niepotrzebnie wystawione na internet.
  • Unikaj wprowadzania danych logowania do Microsoft 365 lub innych firmowych kont podczas korzystania z hotelowego lub publicznego Wi-Fi; zamiast tego użyj zaufanego VPN-a lub zatwierdzonych narzędzi zdalnego dostępu swojej organizacji.
  • Ręcznie sprawdzaj adresy URL logowania zamiast klikać w linki, szczególnie w nieznanych sieciach, aby nie trafić na sfałszowane strony uwierzytelniania.
  • Śledź ostrzeżenia bezpieczeństwa dotyczące FastJson i niebezpiecznej deserializacji, jeśli Twoja organizacja korzysta z aplikacji opartych na Javie.

Ta kampania ransomware Clop wymierzona w systemy PLM przypomina, że grupy wyłudzające okup będą celować w każde oprogramowanie przechowujące wartościowe dane, niezależnie od tego, czy jest to narzędzie do przesyłania plików, czy platforma do projektowania produktów. Bieżące aktualizowanie poprawek i ograniczanie ekspozycji na internet pozostają najskuteczniejszymi sposobami, aby pozostać poza ich radarem.