Campania ransomware Clop Windchill FlexPLM apare

Gruparea de ransomware Clop, urmărită și sub numele Cl0p, a lansat o nouă campanie de extorcare prin furt de date, vizând instanțele expuse la internet ale PTC Windchill și FlexPLM. Acestea sunt platforme software pentru întreprinderi, utilizate de producători și companii axate pe produse pentru a gestiona datele ciclului de viață al produselor, fișierele de proiectare și înregistrările de inginerie. În loc să lanseze ransomware tradițional care criptează fișierele, operatorii Clop se concentrează pe furtul de date din aceste sisteme și apoi folosesc informațiile furate ca mijloc de presiune pentru a stoarce victimele să plătească o răscumpărare.

Această abordare, adesea numită extorcare doar prin furt de date sau ransomware de furt de date, a devenit semnătura Clop în ultimii ani. În loc să blocheze sistemele prin criptare, grupul sustrage în liniște fișiere sensibile și apoi amenință că le publică sau le vinde, dacă nu se face plata. Pentru organizațiile care rulează Windchill sau FlexPLM cu expunere la internetul public, această campanie reprezintă un risc direct și imediat pentru datele de produs proprietare, proprietatea intelectuală și, posibil, informațiile despre clienți sau parteneri stocate în aceste platforme.

De ce PTC Windchill și FlexPLM sunt ținte atrăgătoare

PTC Windchill și FlexPLM sunt instrumente de gestionare a ciclului de viață al produselor (PLM) utilizate pe scară largă, întâlnite frecvent în sectoarele de producție, proiectare industrială, aerospațial, auto și bunuri de larg consum. Aceste platforme găzduiesc de obicei cea mai sensibilă proprietate intelectuală a unei companii: specificații de proiectare, planuri de inginerie, date despre structura materialelor și foi de parcurs ale produselor. Acest lucru le face o țintă de mare valoare pentru un grup precum Clop, care și-a concentrat constant eforturile asupra software-ului de afaceri ce stochează volume mari de date corporative confidențiale, mai degrabă decât informații personale ale consumatorilor.

Instanțele expuse la internet, adică sisteme accesibile din afara rețelei interne a companiei fără restricții adecvate, sunt deosebit de vulnerabile. Când un software de întreprindere de acest tip este accesibil de pe internetul deschis, suprafața de atac disponibilă actorilor amenințărilor care scanează sisteme exploatabile crește dramatic. Clop și-a construit reputația găsind și exploatând astfel de expuneri la scară largă, compromițând adesea zeci sau sute de organizații într-un singur val coordonat, înainte ca cererile să devină publice.

Tiparul consacrat al Clop de exploatare în masă

Nu este un teritoriu nou pentru Clop. Grupul are un istoric bine documentat de a identifica software-ul de întreprindere cu componente orientate către internet și de a le folosi ca punct de intrare pentru campanii de furt de date în masă. Un exemplu recent este exploatarea de către grup a unei vulnerabilități critice în Oracle E-Business Suite, care a dus la breșa de date Estée Lauder după ce atacatorii au accesat informațiile angajaților prin sistemul compromis. Acel incident a urmat același scenariu care se aplică acum Windchill și FlexPLM: localizează software de întreprindere implementat pe scară largă, exploatează instanțele expuse, extrage date și apoi presează victimele cu cereri de extorcare în loc de criptare.

Consecvența acestei strategii contează pentru apărători. Clop rareori vizează o singură organizație izolată. În schimb, grupul tinde să identifice o platformă software specifică, să o exploateze pe scară largă în toate instanțele expuse pe care le poate găsi și apoi să lucreze prin lista de victime pe parcursul săptămânilor sau lunilor. Organizațiile care rulează Windchill sau FlexPLM ar trebui să trateze această campanie ca pe o amenințare activă, în curs de desfășurare, mai degrabă decât un incident izolat legat de o singură companie.

Ce înseamnă acest lucru pentru dumneavoastră

Dacă organizația dumneavoastră folosește PTC Windchill sau FlexPLM, în special cu orice componentă accesibilă de pe internetul public, această campanie ar trebui să determine o revizuire imediată a expunerii. Echipele IT și de securitate ar trebui să confirme dacă aceste sisteme sunt accesibile extern, să aplice orice patch-uri sau actualizări de securitate disponibile de la furnizor și să restricționeze accesul oriunde este posibil, folosind firewall-uri, VPN-uri sau segmentarea rețelei, astfel încât platformele să nu fie direct accesibile de pe internetul deschis.

Chiar și organizațiile care nu folosesc aceste platforme specifice ar trebui să fie atente la tiparul mai larg. Strategia Clop de a viza software-ul de întreprindere utilizat pe scară largă, așa cum s-a văzut anterior cu breșa Estée Lauder legată de Oracle EBS, arată o preferință constantă pentru sistemele de afaceri de mare valoare în detrimentul țintelor individuale de consumatori. Orice companie care rulează software de întreprindere orientat către internet, fie pentru gestionarea produselor, planificarea resurselor sau transfer de fișiere, ar trebui să presupună că ar putea deveni următoarea țintă într-un val similar.

Măsuri practice

Organizațiile care rulează PTC Windchill sau FlexPLM ar trebui să ia următorii pași fără întârziere:

  • Auditați dacă instanțele Windchill sau FlexPLM sunt expuse la internetul public și restricționați imediat accesul dacă sunt.
  • Aplicați cele mai recente patch-uri de securitate și actualizări de la PTC imediat ce devin disponibile.
  • Monitorizați jurnalele de sistem pentru modele neobișnuite de acces sau transferuri de date neautorizate.
  • Revizuiți planurile de răspuns la incidente, în special pentru scenariile de extorcare prin furt de date, care diferă de evenimentele tradiționale de ransomware prin criptare.
  • Rămâneți informați cu privire la activitatea Clop, deoarece grupul are un istoric de extindere a campaniilor împotriva unei singure platforme software în timp.

Campania ransomware Clop Windchill FlexPLM este un memento că extorcarea prin furt de date rămâne una dintre cele mai persistente amenințări cu care se confruntă utilizatorii de software de întreprindere. A rămâne cu un pas înainte înseamnă să reduceți expunerea la internet acum, nu să așteptați până când sosește o notificare de breșă.