แรนซัมแวร์ Clop พุ่งเป้าซอฟต์แวร์การจัดการวงจรชีวิตผลิตภัณฑ์
การโจมตีเพื่อรีดไถระลอกใหม่กำลังเกิดขึ้น และครั้งนี้กลุ่มแรนซัมแวร์ Clop (หรือที่ติดตามในชื่อ Cl0p) ได้เล็งเป้าหมายไปที่แพลตฟอร์มการจัดการวงจรชีวิตผลิตภัณฑ์ (PLM) นักวิจัยด้านความปลอดภัยได้ระบุถึงการโจมตี PTC Windchill และ FlexPLM ที่เชื่อมต่ออินเทอร์เน็ตสาธารณะ ซึ่งเป็นซอฟต์แวร์ที่ผู้ผลิตและทีมออกแบบผลิตภัณฑ์จำนวนมากพึ่งพาเพื่อจัดการข้อมูลทางวิศวกรรม เอกสาร และเวิร์กโฟลว์ตลอดวงจรชีวิตของผลิตภัณฑ์
ผู้โจมตีใช้ประโยชน์จากช่องโหว่ CVE-2026-12569 ซึ่งเป็นช่องโหว่รันโค้ดระยะไกลโดยไม่ต้องยืนยันตัวตน ที่มีคะแนน CVSS อยู่ในช่วง 9.3 ถึง 9.8 ช่องโหว่นี้เกิดจากการดีซีเรียลไลซ์ที่ไม่ปลอดภัย ซึ่งเป็นรูปแบบการเขียนโค้ดที่พบได้บ่อยแต่อันตราย ที่ทำให้ข้อมูลนำเข้าที่เป็นอันตรายถูกตีความเป็นคำสั่งที่ปฏิบัติการได้แทนที่จะเป็นข้อมูลที่ไม่มีพิษภัย เนื่องจากช่องโหว่นี้ไม่จำเป็นต้องยืนยันตัวตน ระบบ Windchill หรือ FlexPLM ใด ๆ ที่เปิดให้เข้าถึงได้จากอินเทอร์เน็ตสาธารณะถือเป็นช่องทางเข้าที่อาจเกิดขึ้นได้ บริษัทรักษาความปลอดภัยรวมถึง ReliaQuest ได้ระบุว่ากิจกรรมนี้เป็นส่วนหนึ่งของแผนการที่ Clop ทำเป็นประจำ นั่นคือขโมยข้อมูลสำคัญก่อน แล้วใช้การขู่ว่าจะเปิดเผยข้อมูลต่อสาธารณะเพื่อกดดันให้เหยื่อจ่ายเงิน
รูปแบบนี้น่าจะฟังดูคุ้นเคย Clop ได้สร้างชื่อจากการโจมตีแพลตฟอร์มรับส่งไฟล์และซอฟต์แวร์ระดับองค์กร แทนที่จะปล่อยแรนซัมแวร์เข้ารหัสไฟล์แบบดั้งเดิม โดยเลือกใช้การขโมยข้อมูลและรีดไถแทน องค์กรที่ใช้งาน Windchill หรือ FlexPLM โดยเฉพาะเครื่องที่มีอินสแตนซ์ที่เข้าถึงได้จากภายนอกเครือข่ายภายใน ควรมองเรื่องนี้เป็นเรื่องเร่งด่วนที่จะต้องติดตั้งแพตช์และตรวจสอบการเปิดให้เข้าถึงอินเทอร์เน็ต
ฮอตสปอต Wi-Fi โรงแรมที่ถูกแย่งชิงกำลังขโมยข้อมูลล็อกอิน Microsoft 365 อย่างเงียบ ๆ
ข้าง ๆ กับการโจมตีรีดไถระบบ PLM นักวิจัยยังได้ติดตามเทรนด์ที่น่ากังวลแยกออกไปอีกหนึ่งอย่าง นั่นคือผู้โจมตีเข้ายึดเครือข่าย Wi-Fi ของโรงแรมเพื่อดักรับข้อมูลประจำตัว Microsoft 365 นักเดินทางเพื่อธุรกิจที่เชื่อมต่อกับเครือข่ายเกสต์ของโรงแรมที่ถูกบุกรุก อาจถูกเปลี่ยนเส้นทางไปยังหน้าล็อกอินปลอมที่ออกแบบมาให้ดูเหมือนพอร์ทัลลงชื่อเข้าใช้ของ Microsoft จริง ๆ เมื่อนักเดินทางใส่ชื่อผู้ใช้และรหัสผ่าน ข้อมูลประจำตัวนั้นจะตรงไปถึงผู้โจมตี
โครงสร้างพื้นฐานที่เกี่ยวข้องกับโรงแรมและการเดินทางกลายเป็นเป้าหมายที่น่าดึงดูดยิ่งขึ้นสำหรับการขโมยข้อมูลประจำตัวและการรั่วไหลของข้อมูลในวงกว้าง นี่สะท้อนความกังวลที่เกิดจาก เหตุการณ์การเช็คอินโรงแรม Reqrea ที่เปิดเผยข้อมูลหนังสือเดินทางกว่าหนึ่งล้านเล่ม ซึ่งบัคเก็ตคลาวด์ที่ตั้งค่าผิดพลาดทำให้เอกสารระบุตัวตนที่ละเอียดอ่อนเข้าถึงได้เป็นเวลานานอาจหลายปี ไม่ว่าจะเป็นเกตเวย์ Wi-Fi สำหรับแขกที่รักษาความปลอดภัยไม่ดี หรือบัคเก็ตคลาวด์ที่ถูกลืม เทคโนโลยีในอุตสาหกรรมบริการยังคงเป็นจุดอ่อนในห่วงโซ่ความปลอดภัย และนักเดินทางมักจะเป็นฝ่ายที่ได้รับผลกระทบ
สำหรับใครก็ตามที่ล็อกอินเข้าบัญชีองค์กรเป็นประจำระหว่างเดินทาง นี่คือเครื่องเตือนใจว่าเครือข่ายโรงแรมไม่ควรถูกมองว่าเป็นโครงสร้างพื้นฐานที่เชื่อถือได้ ไม่ว่าหน้าล็อกอินจะดูเป็นทางการแค่ไหนก็ตาม
การยึดโดเมน Certighost และช่องโหว่ FastJson RCE เติมเต็มภาพรวมภัยคุกคาม
ต่อเติมภัยคุกคามที่กำลังเกิดขึ้นในกลุ่มนี้ นักวิจัยยังได้ระบุกิจกรรมการยึดครองโดเมนที่เกี่ยวข้องกับ Certighost และการโจมตีต่อเนื่องที่เกี่ยวข้องกับช่องโหว่การรันโค้ดระยะไกลของ FastJson การยึดครองโดเมนอาจทำให้ผู้โจมตียึดเว็บพร็อพเพอร์ตี้หรือซับโดเมนที่ถูกต้องตามกฎหมายได้ บ่อยครั้งเพื่อโฮสต์หน้าฟิชชิ่งหรือมัลแวร์ด้วยความน่าเชื่อถือที่ถูกยืมมา FastJson เป็นไลบรารี Java ที่ใช้กันอย่างแพร่หลายในการแยกวิเคราะห์ข้อมูล JSON ซึ่งมีประวัติช่องโหว่การดีซีเรียลไลซ์ที่ยาวนาน ซึ่งผู้โจมตียังคงใช้เป็นอาวุธกับระบบที่ไม่ได้ติดตั้งแพตช์
เมื่อมองรวมกันแล้ว สี่หัวข้อนี้ การรีดไถระบบ PLM, การขโมยข้อมูลรับรองผ่าน Wi-Fi โรงแรม, การยึดครองโดเมน, และช่องโหว่ RCE ระดับไลบรารี แสดงให้เห็นว่าพื้นผิวการโจมตีในปัจจุบันมีความหลากหลายเพียงใด ผู้โจมตีกำลังใช้ประโยชน์จากทุกอย่างตั้งแต่ช่องโหว่ดีซีเรียลไลซ์ของซอฟต์แวร์องค์กร ไปจนถึงเราเตอร์ Wi-Fi ในล็อบบี้โรงแรม
สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ
ผู้ใช้ส่วนใหญ่คงไม่ได้ใช้งาน PTC Windchill หรือ FastJson โดยตรง แต่บทเรียนที่ซ่อนอยู่ในเหตุการณ์เหล่านี้สามารถนำไปใช้ได้อย่างกว้างขวาง หากองค์กรของคุณใช้ซอฟต์แวร์ PLM เครื่องมือจัดการข้อมูลวิศวกรรม หรือแพลตฟอร์มระดับองค์กรที่เปิดต่ออินเทอร์เน็ตใด ๆ ควรยืนยันกับ IT ว่ามันเปิดเผยต่ออินเทอร์เน็ตสาธารณะหรือไม่ และได้ติดตั้งแพตช์สำหรับช่องโหว่ที่ทราบแล้วหรือยัง หากคุณเดินทางเพื่อทำงานและใช้ Microsoft 365 หรือบริการคลาวด์คล้ายกัน โปรดระมัดระวังเกี่ยวกับเครือข่ายที่คุณเชื่อถือ และวิธีการยืนยันตัวตนเมื่ออยู่นอกบ้านหรือที่ทำงาน
หัวใจร่วมของเหตุการณ์ทั้งหมดนี้คือการเปิดเผย: เซิร์ฟเวอร์ที่เปิดเผย เครือข่ายที่เปิดเผย ข้อมูลประจำตัวที่เปิดเผย การลดการเปิดเผยเหล่านั้น ไม่ว่าจะโดยการติดตั้งแพตช์ การแบ่งเครือข่าย หรือนิสัยการเชื่อมต่อที่ปลอดภัยมากขึ้นขณะเดินทาง ยังคงเป็นการป้องกันที่น่าเชื่อถือที่สุดต่อผู้โจมตีที่ฉวยโอกาส
ข้อสรุปที่นำไปปฏิบัติได้
- หากองค์กรของคุณใช้งาน PTC Windchill หรือ FlexPLM ให้ให้ความสำคัญกับการแพตช์ CVE-2026-12569 และตรวจสอบว่าระบบเหล่านี้ไม่ได้เปิดเผยต่ออินเทอร์เน็ตโดยไม่จำเป็น
- หลีกเลี่ยงการป้อนข้อมูลประจำตัว Microsoft 365 หรือขององค์กรบน Wi-Fi โรงแรมหรือสาธารณะ ใช้ VPN ที่เชื่อถือได้ หรือเครื่องมือการเข้าถึงระยะไกลที่องค์กรอนุมัติแทน
- ตรวจสอบ URL ของหน้าล็อกอินด้วยตนเองอีกครั้งแทนที่จะคลิกลิงก์ โดยเฉพาะเมื่ออยู่ในเครือข่ายที่ไม่คุ้นเคย เพื่อหลีกเลี่ยงการไปยังหน้ายืนยันตัวตนปลอม
- ติดตามคำแนะนำด้านความปลอดภัยที่เกี่ยวข้องกับ FastJson และการดีซีเรียลไลซ์ที่ไม่ปลอดภัย หากองค์กรของคุณใช้แอปพลิเคชันที่ใช้ Java
แคมเปญแรนซัมแวร์ Clop ที่มุ่งเป้าระบบ PLM ครั้งนี้เป็นเครื่องเตือนใจว่ากลุ่มรีดไถจะมุ่งเป้าไปยังซอฟต์แวร์ใดก็ตามที่มีข้อมูลมีค่า ไม่ว่าจะเป็นเครื่องมือถ่ายโอนไฟล์หรือแพลตฟอร์มออกแบบผลิตภัณฑ์ การอัปเดตแพตช์ให้ทันสมัยและจำกัดการเปิดเผยต่ออินเทอร์เน็ตยังคงเป็นวิธีที่มีประสิทธิภาพที่สุดในการอยู่นอกเรดาร์ของพวกเขา




