Clop Ransomware Windchill FlexPLM-kampanj uppstår

Clop-ransomwaregänget, som också spåras under namnet Cl0p, har inlett en ny utpressningskampanj med datastöld mot internetexponerade instanser av PTC Windchill och FlexPLM. Det är företagsmjukvaruplattformar som används av tillverkare och produktfokuserade företag för att hantera produktlivscykeldata, designfiler och tekniska underlag. Istället för att använda traditionell filkrypterande ransomware, fokuserar Clops operatörer på att stjäla data från dessa system och använder sedan den stulna informationen som påtryckningsmedel för att pressa offren att betala lösensumma.

Denna metod, ofta kallad enbart utpressning eller datastöld-ransomware, har blivit Clops signum under de senaste åren. Istället för att låsa system med kryptering, för gruppen tyst ut känsliga filer och hotar sedan att publicera eller sälja dem om inte betalning görs. För organisationer som kör Windchill eller FlexPLM exponerat mot det öppna internet innebär denna kampanj en direkt och omedelbar risk för proprietär produktdata, immateriella tillgångar och potentiellt kund- eller partnerinformation som lagras i plattformarna.

Varför PTC Windchill och FlexPLM är attraktiva mål

PTC Windchill och FlexPLM är brett använda PLM-verktyg (Product Lifecycle Management), vanliga inom tillverkning, industriell design, flyg-, fordons- och konsumentvarubranscher. Dessa plattformar innehåller normalt ett företags mest känsliga immateriella tillgångar: designspecifikationer, tekniska ritningar, stycklistedata och produktfärdplaner. Detta gör dem till högvärdiga mål för en grupp som Clop, som konsekvent har fokuserat på affärsmjukvara som lagrar stora volymer konfidentiell företagsdata snarare än personlig konsumentinformation.

Internetexponerade instanser, alltså system som är tillgängliga utanför företagets interna nätverk utan ordentliga begränsningar, är särskilt sårbara. När sådan företagsmjukvara är nåbar från det öppna internet, expanderar det dramatiskt den attackyta som hotaktörer kan genomsöka efter exploaterbara system. Clop har byggt sitt rykte på att hitta och utnyttja sådana exponeringar i stor skala, och ofta komprometterar de dussintals eller hundratals organisationer i en enda koordinerad våg innan kraven blir offentliga.

Clops etablerade mönster av massutnyttjande

Detta är inget nytt område för Clop. Gruppen har en väldokumenterad historik av att identifiera företagsmjukvara med internetvända komponenter och använda dem som inkörsport för massiva datastöldkampanjer. Ett färskt exempel är gruppens utnyttjande av en kritisk sårbarhet i Oracle E-Business Suite, som ledde till Estée Lauder-dataintrånget efter att angripare kommit åt anställdas information via det komprometterade systemet. Den händelsen följde samma spelbok som nu tillämpas på Windchill och FlexPLM: hitta brett utplacerad företagsmjukvara, exploatera exponerade instanser, extrahera data och pressa sedan offren med utpressningskrav istället för kryptering.

Konsekvensen i denna strategi är viktig för försvarare. Clop riktar sällan in sig på en enskild organisation isolerat. Gruppen tenderar istället att identifiera en specifik mjukvaruplattform, exploatera den brett över alla exponerade instanser den kan hitta och sedan arbeta sig genom listan av offer under veckor eller månader. Organisationer som kör Windchill eller FlexPLM bör behandla denna kampanj som ett aktivt, pågående hot snarare än en isolerad incident kopplad till ett enda företag.

Vad detta betyder för dig

Om din organisation använder PTC Windchill eller FlexPLM, särskilt med någon komponent som kan nås från det öppna internet, bör denna kampanj föranleda en omedelbar granskning av din exponering. IT- och säkerhetsteam bör kontrollera om dessa system är tillgängliga externt, tillämpa tillgängliga leverantörspatchar eller säkerhetsuppdateringar och begränsa åtkomst överallt där det är möjligt med hjälp av brandväggar, VPN eller nätverkssegmentering så att plattformarna inte är direkt nåbara från det öppna internet.

Även organisationer som inte använder dessa specifika plattformar bör uppmärksamma det bredare mönstret. Clops strategi att rikta in sig på brett använd företagsmjukvara, som tidigare setts med Estée Lauder-intrånget kopplat till Oracle EBS, visar en konsekvent preferens för högvärdiga affärssystem framför enskilda konsumentmål. Alla företag som kör internetvänd företagsmjukvara, oavsett om det gäller produkthantering, resursplanering eller filöverföring, bör anta att de kan bli nästa mål i en liknande våg.

Praktiska åtgärder

Organisationer som kör PTC Windchill eller FlexPLM bör vidta följande steg utan dröjsmål:

  • Kontrollera om Windchill- eller FlexPLM-instanser är exponerade mot det öppna internet och begränsa åtkomsten omedelbart om så är fallet.
  • Tillämpa de senaste säkerhetsuppdateringarna och patcharna från PTC så snart de blir tillgängliga.
  • Övervaka systemloggar efter ovanliga åtkomstmönster eller obehöriga dataöverföringar.
  • Se över incidenthanteringsplaner specifikt för datastöldutpressning, vilka skiljer sig från traditionella ransomware-krypteringshändelser.
  • Håll dig informerad om Clops aktivitet, eftersom gruppen har en historik av att expandera kampanjer mot en enskild mjukvaruplattform över tid.

Clop ransomware Windchill FlexPLM-kampanjen är en påminnelse om att datastöldutpressning förblir ett av de mest ihållande hoten mot användare av företagsmjukvara. Att ligga steget före innebär att minska internetexponeringen nu, inte vänta tills ett meddelande om intrång kommer.