Surge a Campanha do Ransomware Clop Contra Windchill e FlexPLM

O grupo de ransomware Clop, também conhecido como Cl0p, lançou uma nova campanha de extorsão por roubo de dados visando instâncias expostas à internet do PTC Windchill e FlexPLM. Estas são plataformas de software empresarial usadas por fabricantes e empresas focadas em produtos para gerenciar dados do ciclo de vida do produto, arquivos de design e registros de engenharia. Em vez de utilizar o ransomware tradicional que encripta ficheiros, os operadores do Clop estão focados em roubar dados destes sistemas e depois usar essa informação roubada como alavanca para extorquir as vítimas a pagar um resgate.

Esta abordagem, muitas vezes chamada de ransomware de apenas extorsão ou roubo de dados, tornou-se a assinatura do Clop nos últimos anos. Em vez de bloquear sistemas com encriptação, o grupo exfiltra silenciosamente ficheiros confidenciais e depois ameaça publicá-los ou vendê-los, a menos que o pagamento seja efetuado. Para organizações que executam o Windchill ou FlexPLM com exposição à internet pública, esta campanha representa um risco direto e imediato para dados proprietários de produtos, propriedade intelectual e, potencialmente, informações de clientes ou parceiros armazenadas nestas plataformas.

Por Que o PTC Windchill e o FlexPLM São Alvos Atraentes

O PTC Windchill e o FlexPLM são ferramentas de gestão do ciclo de vida do produto (PLM) amplamente utilizadas, comuns nos setores de manufatura, design industrial, aeroespacial, automotivo e bens de consumo. Estas plataformas normalmente detêm a propriedade intelectual mais sensível de uma empresa: especificações de design, plantas de engenharia, dados de lista de materiais e roteiros de produtos. Isso torna-as um alvo de alto valor para um grupo como o Clop, que tem focado consistentemente os seus esforços em software empresarial que armazena grandes volumes de dados corporativos confidenciais, em vez de informações pessoais de consumidores.

As instâncias expostas à internet, ou seja, sistemas acessíveis a partir do exterior da rede interna de uma empresa sem as devidas restrições, são especialmente vulneráveis. Quando software empresarial como este está acessível a partir da internet aberta, isso expande dramaticamente a superfície de ataque disponível para agentes de ameaças que procuram sistemas exploráveis. O Clop construiu a sua reputação a encontrar e explorar este tipo de exposições em escala, comprometendo frequentemente dezenas ou centenas de organizações numa única vaga coordenada antes de as exigências se tornarem públicas.

O Padrão Estabelecido de Exploração em Massa do Clop

Isto não é território novo para o Clop. O grupo tem um histórico bem documentado de identificar software empresarial com componentes voltados para a internet e usá-los como ponto de entrada para campanhas de roubo de dados em massa. Um exemplo recente é a exploração pelo grupo de uma vulnerabilidade crítica no Oracle E-Business Suite, que levou à violação de dados da Estée Lauder depois de os atacantes acederem a informações de funcionários através do sistema comprometido. Esse incidente seguiu o mesmo manual agora aplicado ao Windchill e FlexPLM: localizar software empresarial amplamente implementado, explorar instâncias expostas, extrair dados e depois pressionar as vítimas com exigências de extorsão em vez de encriptação.

A consistência desta estratégia é importante para os defensores. O Clop raramente tem como alvo uma única organização isoladamente. Em vez disso, o grupo tende a identificar uma plataforma de software específica, explorá-la amplamente em todas as instâncias expostas que consegue encontrar e depois percorrer a lista de vítimas ao longo de semanas ou meses. As organizações que executam o Windchill ou FlexPLM devem tratar esta campanha como uma ameaça ativa e contínua, e não como um incidente isolado ligado a uma única empresa.

O Que Isto Significa Para Si

Se a sua organização utiliza o PTC Windchill ou FlexPLM, particularmente com algum componente acessível a partir da internet pública, esta campanha deve motivar uma revisão imediata da sua exposição. As equipas de TI e segurança devem confirmar se estes sistemas estão acessíveis externamente, aplicar quaisquer patches ou atualizações de segurança disponibilizados pelo fornecedor e restringir o acesso sempre que possível utilizando firewalls, VPNs ou segmentação de rede, para que as plataformas não fiquem diretamente acessíveis a partir da internet aberta.

Mesmo as organizações que não utilizam estas plataformas específicas devem prestar atenção ao padrão mais amplo. A estratégia do Clop de visar software empresarial amplamente utilizado, como se viu anteriormente com a violação da Estée Lauder ligada ao Oracle EBS, mostra uma preferência consistente por sistemas empresariais de alto valor em detrimento de alvos de consumidores individuais. Qualquer empresa que execute software empresarial voltado para a internet, seja para gestão de produtos, planeamento de recursos ou transferência de ficheiros, deve assumir que pode tornar-se o próximo alvo numa vaga semelhante.

Medidas Práticas

As organizações que executam o PTC Windchill ou FlexPLM devem tomar as seguintes medidas sem demora:

  • Auditar se as instâncias do Windchill ou FlexPLM estão expostas à internet pública e restringir o acesso imediatamente, se for o caso.
  • Aplicar os patches de segurança e atualizações mais recentes da PTC assim que estiverem disponíveis.
  • Monitorizar os logs do sistema em busca de padrões de acesso incomuns ou transferências de dados não autorizadas.
  • Rever os planos de resposta a incidentes especificamente para cenários de extorsão por roubo de dados, que diferem dos eventos tradicionais de encriptação por ransomware.
  • Manter-se informado sobre a atividade do Clop, uma vez que o grupo tem um historial de expandir campanhas contra uma única plataforma de software ao longo do tempo.

A campanha do ransomware Clop contra o Windchill e FlexPLM é um lembrete de que a extorsão por roubo de dados continua a ser uma das ameaças mais persistentes que os utilizadores de software empresarial enfrentam. Manter-se à frente significa reduzir a exposição à internet agora, e não esperar até que chegue uma notificação de violação.