Кампания вымогателей Clop против Windchill и FlexPLM
Группировка вымогателей Clop, также отслеживаемая под именем Cl0p, начала новую кампанию по краже данных и вымогательству, нацеленную на доступные через интернет экземпляры PTC Windchill и FlexPLM. Это корпоративные программные платформы, используемые производителями и компаниями, ориентированными на продукт, для управления данными жизненного цикла изделий, проектными файлами и инженерной документацией. Вместо традиционного шифрования файлов операторы Clop сосредоточены на краже данных из этих систем и последующем использовании украденной информации для шантажа жертв с требованием выкупа.
Такой подход, часто называемый вымогательством без шифрования или кражей данных с целью выкупа, стал визитной карточкой Clop за последние несколько лет. Вместо блокировки систем шифрованием группа незаметно похищает конфиденциальные файлы, а затем угрожает опубликовать или продать их, если не будет произведена оплата. Для организаций, эксплуатирующих Windchill или FlexPLM с доступом в публичный интернет, эта кампания представляет прямой и непосредственный риск для собственных данных о продукте, интеллектуальной собственности и, возможно, информации о клиентах или партнёрах, хранящейся на этих платформах.
Почему PTC Windchill и FlexPLM — привлекательные цели
PTC Windchill и FlexPLM — широко распространённые инструменты управления жизненным циклом продукта (PLM), распространённые в производстве, промышленном дизайне, авиакосмической, автомобильной отраслях и производстве потребительских товаров. На этих платформах обычно хранится наиболее чувствительная интеллектуальная собственность компании: спецификации дизайна, инженерные чертежи, данные о спецификациях материалов и дорожные карты продуктов. Это делает их чрезвычайно ценной целью для такой группы, как Clop, которая последовательно сосредотачивает усилия на корпоративном программном обеспечении, хранящем большие объёмы конфиденциальных корпоративных данных, а не личную информацию потребителей.
Доступные через интернет экземпляры — то есть системы, доступные извне внутренней сети компании без надлежащих ограничений — особенно уязвимы. Когда подобное корпоративное ПО доступно из открытого интернета, это значительно расширяет поверхность атаки для злоумышленников, сканирующих эксплуатируемые системы. Clop заработала репутацию, находя и используя такие уязвимости в масштабе, часто компрометируя десятки или сотни организаций в рамках одной скоординированной волны до того, как требования становятся публичными.
Устоявшаяся схема массовых атак Clop
Для Clop это не новая территория. У группы есть хорошо задокументированная история выявления корпоративного ПО с компонентами, доступными из интернета, и использования их в качестве точки входа для массовых кампаний по краже данных. Недавний пример — эксплуатация группой критической уязвимости в Oracle E-Business Suite, которая привела к утечке данных Estée Lauder, после того как злоумышленники получили доступ к информации сотрудников через скомпрометированную систему. Тот инцидент следовал той же схеме, которая теперь применяется к Windchill и FlexPLM: найти широко распространённое корпоративное ПО, воспользоваться незащищёнными экземплярами, извлечь данные, а затем оказывать давление на жертв требованиями выкупа вместо шифрования.
Постоянство этой стратегии важно для защитников. Clop редко выбирает одну организацию изолированно. Вместо этого группа склонна определять конкретную программную платформу, широко эксплуатировать её на каждом найденном незащищённом экземпляре, а затем обрабатывать список жертв в течение недель или месяцев. Организации, использующие Windchill или FlexPLM, должны рассматривать эту кампанию как активную, продолжающуюся угрозу, а не как изолированный инцидент, связанный с одной компанией.
Что это значит для вас
Если ваша организация использует PTC Windchill или FlexPLM, особенно если какой-либо компонент доступен из публичного интернета, эта кампания должна стать поводом для немедленной проверки вашей уязвимости. ИТ-отделам и службам безопасности следует подтвердить, доступны ли эти системы извне, применить все доступные обновления безопасности от поставщика и максимально ограничить доступ с помощью брандмауэров, VPN или сегментации сети, чтобы платформы не были напрямую доступны из открытого интернета.
Даже организациям, не использующим эти конкретные платформы, стоит обратить внимание на более широкую закономерность. Стратегия Clop, направленная на широко используемое корпоративное ПО, как ранее было видно на примере утечки Estée Lauder, связанной с Oracle EBS, демонстрирует устойчивое предпочтение ценных бизнес-систем перед индивидуальными потребительскими целями. Любой компании, эксплуатирующей корпоративное ПО, доступное из интернета — будь то для управления продуктами, планирования ресурсов или передачи файлов — следует исходить из того, что она может стать следующей целью в аналогичной волне.
Практические выводы
Организациям, использующим PTC Windchill или FlexPLM, следует без промедления предпринять следующие шаги:
- Проверить, доступны ли экземпляры Windchill или FlexPLM из публичного интернета, и немедленно ограничить доступ, если это так.
- Применять последние исправления безопасности и обновления от PTC сразу после их появления.
- Отслеживать системные журналы на предмет необычных шаблонов доступа или несанкционированной передачи данных.
- Пересмотреть планы реагирования на инциденты специально для сценариев вымогательства на основе кражи данных, которые отличаются от традиционных событий с шифрованием.
- Постоянно отслеживать активность Clop, поскольку группа демонстрирует тенденцию расширять кампании против одной программной платформы с течением времени.
Кампания вымогателей Clop против Windchill и FlexPLM служит напоминанием о том, что кража данных с целью выкупа остаётся одной из самых устойчивых угроз для пользователей корпоративного ПО. Опередить её — значит снизить доступность из интернета сейчас, а не дожидаться уведомления об утечке.




