เกิดอะไรขึ้นในแคมเปญการโจมตี PTC Windchill

แคมเปญแรนซัมแวร์ที่เชื่อมโยงกับกลุ่ม Cl0p ได้เปลี่ยนจากการขโมยข้อมูลอย่างเงียบๆ ไปสู่การข่มขู่อย่างแข็งขัน ตั้งแต่วันที่ 20 กรกฎาคม ผู้โจมตีที่ใช้ประโยชน์จากช่องโหว่ใน PTC Windchill ซึ่งเป็นแพลตฟอร์มการจัดการวงจรชีวิตผลิตภัณฑ์ (PLM) ระดับองค์กรที่ใช้กันอย่างแพร่หลาย ได้เริ่มส่งอีเมลรีดไถโดยตรงไปยังพนักงานขององค์กรที่ได้รับผลกระทบ ตามคำแนะนำจาก Ransom-ISAC ที่ SecurityWeek อ้างถึง หัวเรื่องอีเมลระบุว่า "Windchill PDMLink module serious data leak" และข้อความได้ไปอยู่ในกล่องจดหมายของผู้ใช้หลายร้อยรายในบริษัทที่ถูกโจมตี

นี่คือการเปลี่ยนแปลงยุทธวิธีที่เห็นได้ชัด แทนที่จะเจรจาเป็นการส่วนตัวกับจุดติดต่อเดียวในองค์กรเหยื่อ ผู้โจมตีดูเหมือนจะกดดันบริษัทโดยตรงไปยังพนักงาน ซึ่งเป็นกลวิธีที่ออกแบบมาเพื่อเพิ่มความตื่นตระหนกและเร่งการตัดสินใจจ่ายค่าไถ่ ณ วันที่ 22 กรกฎาคม กลุ่ม Cl0p ยังไม่ได้เริ่มเผยแพร่ข้อมูลที่ขโมยมาต่อสาธารณะ แต่การส่งอีเมลรีดไถเหล่านี้บ่งชี้ว่ากลุ่มกำลังดำเนินการกับองค์กรเหยื่อในภาคการผลิต การบินและอวกาศ และภาคส่วนอื่นๆ ที่พึ่งพาโมดูล PDMLink ของ Windchill เพื่อจัดการข้อมูลผลิตภัณฑ์

สำหรับผู้อ่านที่ต้องการข้อมูลพื้นฐานทางเทคนิคว่าแคมเปญนี้เริ่มต้นอย่างไร รายงานก่อนหน้าของเราเกี่ยวกับ Clop ransomware โจมตีระบบ PTC Windchill และ FlexPLM ได้อธิบายว่ากลุ่มนี้มุ่งเป้าไปที่อินสแตนซ์ซอฟต์แวร์องค์กรที่เปิดเผยบนอินเทอร์เน็ตตั้งแต่แรก

ใครได้รับผลกระทบ: พนักงาน ลูกค้า และคู่ค้าในห่วงโซ่อุปทาน

Windchill และ FlexPLM ไม่ใช่ผลิตภัณฑ์สำหรับผู้บริโภค แต่เป็นระบบแบ็กเอนด์ที่ผู้ผลิต บริษัทการบินและอวกาศ และบริษัทอุตสาหกรรมอื่นๆ ใช้จัดการแบบผลิตภัณฑ์ ข้อมูลวิศวกรรม และข้อมูลห่วงโซ่อุปทาน นั่นทำให้การละเมิดครั้งนี้แตกต่างจากการรั่วไหลของข้อมูลผู้บริโภคทั่วไป ผู้ที่ตกอยู่ในความเสี่ยงโดยตรงมากที่สุดในตอนนี้ไม่ใช่ลูกค้าที่ซื้อสินค้าจากชั้นวาง แต่เป็นพนักงานภายในองค์กรที่ได้รับผลกระทบที่กำลังได้รับอีเมลรีดไถที่อ้างอิงถึงระบบภายในที่พวกเขาอาจไม่เคยมีปฏิสัมพันธ์โดยตรงมาก่อน

แต่ผลกระทบต่อเนื่องไม่ได้หยุดอยู่แค่นั้น ระบบจัดการวงจรชีวิตผลิตภัณฑ์มักมีข้อมูลที่เชื่อมโยงกับซัพพลายเออร์ ผู้รับเหมา และคู่ค้าทางธุรกิจตลอดห่วงโซ่อุปทานการผลิต หาก Cl0p สามารถขโมยข้อมูลออกมาได้ก่อนที่จะส่งอีเมลรีดไถเหล่านี้ การเปิดเผยข้อมูลอาจลุกลามไปไกลกว่าองค์กรที่ถูกละเมิดโดยตรง ไปถึงใครก็ตามที่มีข้อมูลส่วนบุคคลหรือข้อมูลธุรกิจถูกจัดเก็บ อ้างอิง หรือประมวลผลภายในระบบเหล่านี้

การละเมิดแรนซัมแวร์ระดับองค์กรกลายเป็นความเสี่ยงด้านความเป็นส่วนตัวส่วนบุคคลได้อย่างไร

เป็นเรื่องง่ายที่จะมองว่าช่องโหว่ในซอฟต์แวร์ PLM ระดับองค์กรเป็นปัญหาทางไอทีที่ไม่เกี่ยวกับความเป็นส่วนตัวของบุคคล แคมเปญนี้แสดงให้เห็นว่าทำไมสมมติฐานนั้นถึงไม่ถูกต้อง เมื่อผู้โจมตีเข้าถึงระบบองค์กรได้ ข้อมูลส่วนบุคคลที่พวกเขาพบ เช่น ชื่อพนักงาน ที่อยู่อีเมล การสื่อสารภายใน และอาจรวมถึงบันทึกด้านทรัพยากรบุคคลหรือผู้รับเหมา ก็จะกลายเป็นเครื่องมือต่อรอง การส่งอีเมลรีดไถตรงไปยังพนักงานหลายร้อยคนเป็นกลยุทธ์ที่จงใจ: มันเปลี่ยนเหตุการณ์ระดับองค์กรให้กลายเป็นสิ่งที่รู้สึกว่าเป็นเรื่องส่วนตัวและเร่งด่วนสำหรับผู้ที่ได้รับข้อความเหล่านั้น เพิ่มแรงกดดันให้องค์กรต้องจ่ายเงินอย่างรวดเร็ว

นี่เป็นเครื่องเตือนใจด้วยว่าแคมเปญแรนซัมแวร์ผสมผสานการใช้ประโยชน์ทางเทคนิคกับวิศวกรรมสังคมมากขึ้นเรื่อยๆ ตัวอีเมลเองซึ่งอ้างอิงถึงโมดูลภายในเฉพาะชื่อ ถูกออกแบบให้ดูน่าเชื่อถือและน่าตกใจ พนักงานที่ได้รับอาจไม่รู้ว่าภัยคุกคามนั้นถูกต้องตามกฎหมายหรือไม่ ข้อมูลของพวกเขาถูกรวมอยู่ในข้อมูลที่ถูกขโมยหรือไม่ หรือนายจ้างของพวกเขากำลังดำเนินการอย่างไรในการตอบสนอง ความไม่แน่นอนนั้นคือสิ่งที่ผู้โจมตีคาดหวังไว้

ขั้นตอนที่บุคคลทั่วไปสามารถทำได้หากข้อมูลของพวกเขาอาจเกี่ยวข้องกับการละเมิดขององค์กร

หากคุณทำงานในองค์กรที่ใช้ PTC Windchill หรือ FlexPLM หรือหากคุณได้รับอีเมลรีดไถเหล่านี้ มีขั้นตอนที่เป็นรูปธรรมที่ควรทำตอนนี้แทนที่จะรอการยืนยันอย่างเป็นทางการ

ประการแรก อย่าตอบกลับหรือคลิกลิงก์ภายในอีเมลรีดไถ แม้ว่ามันจะดูเหมือนอ้างอิงถึงระบบภายในจริงก็ตาม รายงานไปยังทีมไอทีหรือทีมรักษาความปลอดภัยขององค์กรของคุณทันทีเพื่อให้สามารถบันทึกและตรวจสอบได้ ประการที่สอง ปฏิบัติต่อคำขอรีเซ็ตรหัสผ่านที่ไม่คาดคิด ความพยายามเข้าสู่ระบบ หรือข้อความฟิชชิ่งที่ตามมาด้วยความสงสัยที่เพิ่มขึ้นในสัปดาห์หลังจากเหตุการณ์เช่นนี้ เนื่องจากผู้โจมตีมักใช้ข้อมูลที่ขโมยมาเพื่อสร้างการหลอกลวงที่ตามมาอย่างน่าเชื่อถือ ประการที่สาม ถามนายจ้างของคุณโดยตรงว่าข้อมูลส่วนบุคคลของคุณเป็นส่วนหนึ่งของการขโมยข้อมูลที่ได้รับการยืนยันหรือไม่ และขอคำแนะนำเกี่ยวกับการตรวจสอบเครดิตหรือการป้องกันอัตลักษณ์หากเป็นเช่นนั้น

ความหมายสำหรับคุณ

การละเมิดข้อมูลของ Cl0p Windchill แสดงให้เห็นว่าช่องโหว่ซอฟต์แวร์เดียวในโครงสร้างพื้นฐานขององค์กรสามารถลุกลามอย่างรวดเร็วกลายเป็นปัญหาความเป็นส่วนตัวส่วนบุคคลสำหรับผู้คนหลายพันคนที่ไม่เคยใช้ระบบที่มีช่องโหว่โดยตรง หากคุณเป็นพนักงานในบริษัทการผลิต การบินและอวกาศ หรืออุตสาหกรรม แคมเปญนี้เป็นสัญญาณให้ตื่นตัวต่ออีเมลที่ผิดปกติซึ่งอ้างอิงถึงระบบภายใน ตรวจสอบการสื่อสารที่ไม่คาดคิดผ่านช่องทางอย่างเป็นทางการ และจับตาดูบัญชีของคุณเพื่อหาสัญญาณของการใช้ในทางที่ผิดในอีกไม่กี่สัปดาห์ข้างหน้า

การละเมิดระดับองค์กรเช่นนี้ไม่ค่อยจำกัดอยู่แต่ในแผนกไอที แต่มันทะลักเข้าสู่กล่องจดหมาย รายงานเครดิต และชีวิตประจำวันของผู้คนที่มีข้อมูลอยู่ในระบบเหล่านี้ การติดตามข่าวสารเกี่ยวกับการละเมิดข้อมูล Cl0p Windchill อย่างต่อเนื่อง และการใช้มาตรการป้องกันพื้นฐานในตอนนี้ เป็นวิธีที่ใช้ได้จริงที่สุดในการจำกัดความเสี่ยงของคุณหากมีรายละเอียดหรือข้อมูลรั่วไหลเพิ่มเติม

สำหรับข้อมูลเพิ่มเติมว่าแคมเปญนี้เริ่มต้นและแพร่กระจายอย่างไร กลับไปอ่านรายงานก่อนหน้านี้ของเราเกี่ยวกับ การมุ่งเป้าของ Clop ransomware ไปที่ระบบ PTC Windchill และ FlexPLM และตรวจสอบแหล่งข้อมูลที่เชื่อถือได้ต่อไปเพื่อรับข้อมูลอัปเดตขณะที่องค์กรต่างๆ ตอบสนอง