Ransomware-ul Clop vizează software-ul de gestionare a ciclului de viață al produselor

Un nou val de atacuri de extorcare este în desfășurare, iar de această dată grupul de ransomware Clop (cunoscut și ca Cl0p) și-a îndreptat atenția către platformele de gestionare a ciclului de viață al produselor (PLM). Cercetătorii în securitate au identificat exploatarea activă a sistemelor PTC Windchill și FlexPLM expuse la internet, software-ul pe care mulți producători și echipe de proiectare a produselor se bazează pentru a gestiona datele de inginerie, documentele și fluxurile de lucru pe întregul ciclu de viață al unui produs.

Atacatorii exploatează CVE-2026-12569, o vulnerabilitate critică de execuție de cod la distanță fără autentificare, cu un scor CVSS între 9,3 și 9,8. Defectul provine din deserializarea nesigură, un tipar de codare obișnuit, dar periculos, care permite ca datele de intrare malițioase să fie interpretate ca comenzi executabile, în loc de date inofensive. Întrucât vulnerabilitatea nu necesită autentificare, orice instanță Windchill sau FlexPLM accesibilă de pe internetul public reprezintă un potențial punct de intrare. Firme de securitate, inclusiv ReliaQuest, au semnalat activitatea ca parte a modului de operare consacrat al Clop: mai întâi fură datele sensibile, apoi folosesc amenințarea dezvăluirii publice pentru a presa victimele să plătească.

Acest tipar ar trebui să sune familiar. Clop și-a construit reputația lovind platformele de transfer de fișiere și software-ul pentru întreprinderi, în loc să folosească ransomware-ul tradițional care criptează fișierele, preferând furtul de date și extorcarea. Organizațiile care rulează Windchill sau FlexPLM, în special cele cu instanțe accesibile din afara rețelei interne, ar trebui să trateze acest lucru ca pe o prioritate urgentă de aplicare a patch-urilor și de revizuire a expunerii.

Deturnările Wi-Fi din hoteluri fură pe ascuns datele de conectare Microsoft 365

În paralel cu campania de extorcare PLM, cercetătorii monitorizează și o tendință separată și îngrijorătoare: atacatorii deturnează rețelele Wi-Fi ale hotelurilor pentru a intercepta datele de conectare Microsoft 365. Călătorii de afaceri care se conectează la rețelele compromise pentru oaspeți din hoteluri pot fi redirecționați pe ascuns către pagini de conectare frauduloase, concepute să arate ca portaluri de autentificare Microsoft legitime. Odată ce un călător își introduce numele de utilizator și parola, acreditările ajung direct la atacator.

Infrastructura hotelieră și cea adiacentă călătoriilor a devenit o țintă din ce în ce mai atractivă pentru furtul de acreditări și, în sens mai larg, pentru expunerea datelor. Aceasta reamintește de îngrijorările generate de breșa de check-in la Reqrea care a expus peste un milion de pașapoarte, unde o găleată de stocare în cloud configurată greșit a lăsat documentele de identitate sensibile accesibile pentru ani întregi. Fie că este vorba de o poartă Wi-Fi pentru oaspeți prost securizată sau de o găleată cloud neblocata, tehnologia ospitalității rămâne un punct slab în lanțul de securitate, iar călătorii sunt adesea cei expuși.

Pentru oricine se conectează frecvent la conturile corporative în timpul călătoriilor, acesta este un memento că rețelele hoteliere nu ar trebui tratate niciodată ca infrastructură de încredere, oricât de oficial ar părea ecranul de conectare.

Preleuările de domenii Certighost și FastJson RCE completează peisajul amenințărilor

Pentru a completa acest grup de amenințări active, cercetătorii au semnalat și activități de preluare a domeniilor legate de Certighost și exploatarea continuă asociată cu vulnerabilitățile de execuție de cod la distanță FastJson. Preleuările de domenii le pot permite atacatorilor să acapareze proprietăți web sau subdomenii legitime, adesea pentru a găzdui pagini de phishing sau malware, cu o aură de credibilitate împrumutată. FastJson, o bibliotecă Java utilizată pe scară largă pentru analiza datelor JSON, are o lungă istorie de vulnerabilități de deserializare pe care atacatorii continuă să le transforme în arme împotriva sistemelor nepatchuite.

Luate împreună, aceste patru fire – extorcarea PLM, furtul de acreditări prin Wi-Fi-ul hotelier, preleuările de domenii și erorile RCE la nivel de bibliotecă – ilustrează cât de variată a devenit suprafața actuală de atac. Atacatorii exploatează de toate, de la defectele de deserializare din software-ul pentru întreprinderi până la routerul Wi-Fi din holul unui hotel.

Ce înseamnă asta pentru tine

Majoritatea cititorilor nu rulează direct PTC Windchill sau FastJson, dar lecțiile de bază se aplică pe scară largă. Dacă organizația ta folosește software PLM, instrumente de gestionare a datelor de inginerie sau orice platformă de întreprindere expusă la internet, confirmă cu departamentul IT dacă aceasta este expusă la internetul public și dacă au fost aplicate patch-urile pentru vulnerabilitățile cunoscute. Dacă călătorești în interes de serviciu și te bazezi pe Microsoft 365 sau pe servicii cloud similare, fii precaut cu privire la rețelele în care ai încredere și la modul în care te autentifici atunci când ești departe de rețeaua de acasă sau a biroului.

Firul comun al tuturor acestor incidente este expunerea: servere expuse, rețele expuse, acreditări expuse. Reducerea acestei expuneri, fie prin patch-uri, segmentarea rețelei sau obiceiuri de conectare mai sigure în timpul călătoriilor, rămâne cea mai sigură apărare împotriva atacatorilor oportuniști.

Concluzii practice

  • Dacă organizația ta rulează PTC Windchill sau FlexPLM, prioritizează aplicarea patch-ului pentru CVE-2026-12569 și verifică dacă aceste sisteme nu sunt expuse inutil la internet.
  • Evită să introduci datele de conectare Microsoft 365 sau alte acreditări corporative prin Wi-Fi-ul hotelului sau rețele publice; folosește un VPN de încredere sau instrumentele de acces la distanță aprobate de organizația ta.
  • Verifică manual adresele URL de conectare, în loc să dai clic pe linkuri, mai ales în rețele necunoscute, pentru a evita să ajungi pe pagini de autentificare contrafăcute.
  • Fii la curent cu avizele de securitate legate de FastJson și de deserializarea nesigură, dacă organizația ta folosește aplicații Java.

Această campanie ransomware Clop împotriva sistemelor PLM ne amintește că grupările de extorcare vor viza orice software care deține date valoroase, fie că este vorba de un instrument de transfer de fișiere sau de o platformă de proiectare a produselor. Menținerea la zi a patch-urilor și limitarea expunerii la internet rămân cele mai eficiente modalități de a evita să intri în atenția lor.