Clop Ransomware riktar in sig på programvara för produktlivscykelhantering

En ny våg av utpressningsattacker pågår, och denna gång har Clop-ransomware-gruppen (även spårad som Cl0p) riktat in sig på plattformar för produktlivscykelhantering (PLM). Säkerhetsforskare har identifierat aktiv exploatering av internetexponerade PTC Windchill- och FlexPLM-system, den programvara som många tillverkare och produktdesignteam förlitar sig på för att hantera teknisk data, dokument och arbetsflöden genom en produkts hela livscykel.

Angriparna utnyttjar CVE-2026-12569, en kritisk sårbarhet för oautentiserad fjärrkörning av kod med ett CVSS-poäng i intervallet 9,3 till 9,8. Sårbarheten beror på osäker deserialisering, ett vanligt men farligt kodningsmönster som gör att skadlig indata kan tolkas som körbara kommandon istället för oskyldig data. Eftersom sårbarheten inte kräver någon autentisering är varje Windchill- eller FlexPLM-instans som är nåbar från det publika internet en potentiell ingångspunkt. Säkerhetsföretag, inklusive ReliaQuest, har flaggat aktiviteten som en del av Clops etablerade metod: stjäl känslig data först, använd sedan hotet om offentligt avslöjande för att pressa offren att betala.

Detta mönster borde kännas igen. Clop har byggt sitt rykte på att attackera filöverförings- och företagsprogramvaruplattformar snarare än att distribuera traditionell filkrypterande ransomware, och föredrar datastöld och utpressning istället. Organisationer som kör Windchill eller FlexPLM, särskilt de med instanser som är åtkomliga utanför det interna nätverket, bör behandla detta som en prioriterad brådskande åtgärd för patchning och exponeringsgranskning.

Kapningar av hotell-Wi-Fi stjäl tyst Microsoft 365-inloggningar

Vid sidan av PLM-utpressningskampanjen spårar forskare också en separat och oroande trend: angripare som kapar hotellens Wi-Fi-nätverk för att fånga upp Microsoft 365-uppgifter. Affärsresenärer som ansluter till komprometterade gästnätverk på hotell kan tyst omdirigeras till falska inloggningssidor som är utformade för att se ut som legitima Microsoft-inloggningsportaler. När en resenär anger sitt användarnamn och lösenord går uppgifterna direkt till angriparen.

Hotell- och reseinfrastruktur har blivit ett allt mer attraktivt mål för stöld av inloggningsuppgifter och dataexponering i stort. Det påminner om den oro som väcktes av Reqrea hotel check-in breach that exposed over a million passports, där en felkonfigurerad molnlagringshink lämnade känsliga identitetshandlingar tillgängliga under vad som kan ha varit år. Oavsett om det är en dåligt säkrad Wi-Fi-gateway för gäster eller en olåst molnlagringshink, fortsätter hotellteknik att vara en svag punkt i den bredare säkerhetskedjan, och det är ofta resenärerna som blir utsatta.

För alla som regelbundet loggar in på företagskonton under resor är detta en påminnelse om att hotellnätverk aldrig bör behandlas som betrodd infrastruktur, oavsett hur officiell inloggningsskärmen ser ut.

Certighost-domänövertaganden och FastJson RCE kompletterar hotbilden

För att komplettera detta kluster av aktiva hot har forskare också flaggat Certighost-relaterad domänövertagandeaktivitet och pågående exploatering kopplad till sårbarheter för fjärrkörning av kod i FastJson. Domänövertaganden kan tillåta angripare att kapa legitima webbegenskaper eller underdomäner, ofta för att vara värd för nätfiskesidor eller skadlig kod med en air av lånad trovärdighet. FastJson, ett allmänt använt Java-bibliotek för att tolka JSON-data, har en lång historia av deserialiseringssårbarheter som angripare fortsätter att beväpna mot opatchade system.

Sammantaget illustrerar dessa fyra trådar – PLM-utpressning, stöld av hotell-Wi-Fi-uppgifter, domänövertaganden och RCE-buggar på biblioteksnivå – hur varierad den nuvarande attackytan har blivit. Angripare utnyttjar allt från deserialiseringsbrister i företagsprogramvara till Wi-Fi-routern i en hotellobby.

Vad detta betyder för dig

De flesta läsare kör troligen inte PTC Windchill eller FastJson direkt, men de underliggande lärdomarna gäller brett. Om din organisation använder PLM-programvara, tekniska datahanteringsverktyg eller någon internetexponerad företagsplattform, bekräfta med IT om den är exponerad mot det publika internet och om patchar för kända sårbarheter har applicerats. Om du reser i arbetet och förlitar dig på Microsoft 365 eller liknande molntjänster, var försiktig med vilka nätverk du litar på och hur du autentiserar dig när du är borta från ditt hem- eller kontorsnätverk.

Den gemensamma nämnaren i alla dessa incidenter är exponering: exponerade servrar, exponerade nätverk, exponerade inloggningsuppgifter. Att minska den exponeringen, oavsett om det är genom patchning, nätverkssegmentering eller säkrare anslutningsvanor under resor, förblir det mest pålitliga försvaret mot opportunistiska angripare.

Praktiska råd

  • Om din organisation kör PTC Windchill eller FlexPLM, prioritera att patcha CVE-2026-12569 och verifiera att dessa system inte är onödigt exponerade mot internet.
  • Undvik att ange Microsoft 365- eller andra företagsuppgifter över hotellets eller offentligt Wi-Fi; använd istället en betrodd VPN eller din organisations godkända verktyg för fjärråtkomst.
  • Dubbelkolla inloggningsadresser manuellt snarare än att klicka på länkar, särskilt på okända nätverk, för att undvika att hamna på falska autentiseringssidor.
  • Håll utkik efter säkerhetsråd relaterade till FastJson och osäker deserialisering om din organisation använder Java-baserade applikationer.

Denna Clop-ransomwarekampanj mot PLM-system är en påminnelse om att utpressningsgrupper kommer att rikta in sig på vilken programvara som helst som innehåller värdefull data, oavsett om det är ett filöverföringsverktyg eller en produktdesignplattform. Att hålla sig uppdaterad med patchar och begränsa internetexponering förblir de mest effektiva sätten att hålla sig borta från deras radar.