Вымогательское ПО Clop атакует программное обеспечение для управления жизненным циклом продукта
Началась новая волна атак вымогателей, и на этот раз группа Clop (также отслеживаемая как Cl0p) нацелилась на платформы управления жизненным циклом продукта (PLM). Специалисты по безопасности выявили активную эксплуатацию доступных из интернета систем PTC Windchill и FlexPLM — программного обеспечения, на которое полагаются многие производители и команды проектирования продуктов для управления инженерными данными, документами и рабочими процессами на протяжении всего жизненного цикла продукта.
Злоумышленники используют CVE-2026-12569 — критическую уязвимость удалённого выполнения кода без аутентификации с оценкой CVSS в диапазоне от 9,3 до 9,8. Уязвимость вызвана небезопасной десериализацией — распространённым, но опасным шаблоном программирования, из-за которого вредоносные входные данные интерпретируются как исполняемые команды, а не как безвредные данные. Поскольку для эксплуатации уязвимости не требуется аутентификация, любой экземпляр Windchill или FlexPLM, доступный из публичного интернета, является потенциальной точкой входа. Компании в сфере безопасности, включая ReliaQuest, отметили эту активность как часть известного сценария Clop: сначала похитить конфиденциальные данные, а затем использовать угрозу публичного раскрытия, чтобы вынудить жертв заплатить.
Эта схема должна казаться знакомой. Clop заработала репутацию, атакуя платформы передачи файлов и корпоративное программное обеспечение, а не развертывая традиционное шифровальное вымогательское ПО, предпочитая вместо этого кражу данных и вымогательство. Организациям, использующим Windchill или FlexPLM, особенно тем, чьи экземпляры доступны извне внутренней сети, следует рассматривать это как срочный приоритет по установке исправлений и проверке доступности извне.
Перехват Wi-Fi в отелях незаметно крадёт учётные данные Microsoft 365
Параллельно с кампанией вымогательства в сфере PLM исследователи также отслеживают отдельный тревожный тренд: злоумышленники захватывают гостиничные Wi-Fi-сети для перехвата учётных данных Microsoft 365. Деловые путешественники, подключающиеся к скомпрометированным гостевым сетям отелей, могут быть незаметно перенаправлены на поддельные страницы входа, замаскированные под легитимные порталы Microsoft. Как только путешественник вводит имя пользователя и пароль, учётные данные попадают прямиком к злоумышленнику.
Гостиничная и связанная с путешествиями инфраструктура становится всё более привлекательной целью для кражи учётных данных и утечек информации в целом. Это перекликается с опасениями, вызванными утечкой данных при регистрации в отеле Reqrea, раскрывшей более миллиона паспортов, где неправильно настроенное облачное хранилище оставило конфиденциальные документы, удостоверяющие личность, доступными, возможно, в течение нескольких лет. Будь то плохо защищённый гостевой Wi-Fi-шлюз или незаблокированное облачное хранилище, технологии в сфере гостеприимства продолжают оставаться слабым местом в общей цепочке безопасности, и зачастую под ударом оказываются именно путешественники.
Для всех, кто регулярно входит в корпоративные учётные записи во время путешествий, это напоминание о том, что гостиничные сети никогда не следует рассматривать как доверенную инфраструктуру, каким бы официальным ни выглядел экран входа.
Захваты доменов Certighost и RCE-уязвимость FastJson дополняют ландшафт угроз
Завершая этот кластер активных угроз, исследователи также отметили активность по захвату доменов, связанную с Certighost, и продолжающуюся эксплуатацию уязвимостей удалённого выполнения кода в библиотеке FastJson. Захваты доменов могут позволить злоумышленникам перехватывать легитимные веб-ресурсы или поддомены, часто для размещения фишинговых страниц или вредоносного ПО с оттенком заимствованного доверия. FastJson, широко используемая Java-библиотека для разбора JSON-данных, имеет долгую историю уязвимостей десериализации, которые злоумышленники продолжают использовать против не пропатченных систем.
В совокупности эти четыре направления — вымогательство через PLM, кража учётных данных через гостиничный Wi-Fi, захваты доменов и ошибки на уровне библиотек, приводящие к RCE, — наглядно показывают, насколько разнообразной стала текущая поверхность атаки. Злоумышленники эксплуатируют всё: от уязвимостей десериализации в корпоративном ПО до Wi-Fi-роутера в лобби отеля.
Что это значит для вас
Большинство читателей вряд ли напрямую работают с PTC Windchill или FastJson, но лежащие в основе уроки применимы ко всем. Если ваша организация использует ПО для PLM, инструменты управления инженерными данными или любую корпоративную платформу, доступную из интернета, уточните у ИТ-отдела, доступна ли она в публичном интернете и применены ли исправления для известных уязвимостей. Если вы путешествуете по работе и полагаетесь на Microsoft 365 или аналогичные облачные сервисы, будьте осторожны с тем, каким сетям вы доверяете и как проходите аутентификацию, находясь вдали от домашней или офисной сети.
Общая нить всех этих инцидентов — доступность: доступные извне серверы, незащищённые сети, скомпрометированные учётные данные. Сокращение этой доступности — будь то через установку исправлений, сегментацию сети или более безопасные привычки подключения в путешествиях — остаётся самой надёжной защитой от оппортунистических злоумышленников.
Практические выводы
- Если ваша организация использует PTC Windchill или FlexPLM, в первую очередь установите исправление для CVE-2026-12569 и убедитесь, что эти системы не открыты в интернет без необходимости.
- Избегайте ввода учётных данных Microsoft 365 или других корпоративных учётных записей через гостиничный или публичный Wi-Fi; вместо этого используйте доверенный VPN или одобренные организацией инструменты удалённого доступа.
- Вручную проверяйте URL-адреса для входа, а не переходите по ссылкам, особенно в незнакомых сетях, чтобы не попасть на поддельные страницы аутентификации.
- Следите за рекомендациями по безопасности, связанными с FastJson и небезопасной десериализацией, если ваша организация использует Java-приложения.
Эта кампания вымогательского ПО Clop против PLM-систем служит напоминанием о том, что группы вымогателей будут нацеливаться на любое программное обеспечение, содержащее ценные данные, будь то инструмент для передачи файлов или платформа для проектирования продуктов. Своевременное применение исправлений и ограничение доступности из интернета остаются наиболее эффективными способами не попасть в их поле зрения.




