Clop Fidye Yazılımı Ürün Yaşam Döngüsü Yönetimi Yazılımlarını Hedefliyor
Yeni bir şantaj saldırıları dalgası sürüyor ve bu kez Clop fidye yazılımı grubu (Cl0p olarak da izleniyor) ürün yaşam döngüsü yönetimi (PLM) platformlarını hedef aldı. Güvenlik araştırmacıları, birçok üreticinin ve ürün tasarım ekibinin mühendislik verilerini, dokümanlarını ve iş akışlarını ürünün tüm yaşam döngüsü boyunca yönetmek için kullandığı, internete açık PTC Windchill ve FlexPLM sistemlerine yönelik aktif bir istismar tespit etti.
Saldırganlar, CVSS puanı 9,3 ile 9,8 aralığında olan kritik bir kimlik doğrulamasız uzaktan kod yürütme güvenlik açığı olan CVE-2026-12569’dan yararlanıyor. Açık, güvensiz serileştirmeden kaynaklanıyor; bu, kötü amaçlı girdinin zararsız veri yerine yürütülebilir komutlar olarak yorumlanmasına yol açabilen yaygın ama tehlikeli bir kodlama kalıbıdır. Güvenlik açığı kimlik doğrulama gerektirmediğinden, genel internetten erişilebilen herhangi bir Windchill veya FlexPLM kopyası potansiyel bir giriş noktasıdır. ReliaQuest dahil güvenlik firmaları bu faaliyeti, Clop’un yerleşik oyun planının bir parçası olarak işaretledi: önce hassas verileri çal, ardından kurbanları ödemeye zorlamak için kamuya ifşa tehdidini kullan.
Bu senaryo tanıdık gelmeli. Clop, itibarını geleneksel dosya şifreleyen fidye yazılımları dağıtmak yerine dosya aktarım ve kurumsal yazılım platformlarını vurarak, veri hırsızlığı ve şantajı tercih ederek inşa etti. Windchill veya FlexPLM çalıştıran kuruluşlar, özellikle de kopyaları kendi iç ağlarının dışından erişilebilir durumdaysa, bu durumu acil bir yama yükleme ve maruz kalma incelemesi önceliği olarak ele almalıdır.
Otel Wi-Fi Ele Geçirmeleri Microsoft 365 Giriş Bilgilerini Sessizce Çalıyor
PLM şantaj kampanyasının yanı sıra araştırmacılar, ayrı ve endişe verici bir eğilimi de takip ediyor: saldırganların Microsoft 365 kimlik bilgilerini ele geçirmek için otel Wi-Fi ağlarını ele geçirmesi. Ele geçirilmiş otel misafir ağlarına bağlanan iş seyahatindekiler, sahte Microsoft oturum açma portallarına benzeyecek şekilde tasarlanmış dolandırıcı giriş sayfalarına sessizce yönlendirilebilir. Seyahat eden kişi kullanıcı adı ve şifresini girdiğinde, kimlik bilgileri doğrudan saldırgana gider.
Otel ve seyahatle bağlantılı altyapı, kimlik bilgisi hırsızlığı ve daha genel anlamda veri maruziyeti için giderek daha cazip bir hedef haline geldi. Bu durum, yanlış yapılandırılmış bir bulut depolama klasörünün hassas kimlik belgelerini muhtemelen yıllarca erişilebilir bıraktığı bir milyondan fazla pasaportu ifşa eden Reqrea otel giriş ihlalinin gündeme getirdiği endişeleri yankılıyor. İster kötü güvenlikli bir misafir Wi-Fi ağ geçidi, ister kilitlenmemiş bir bulut klasörü olsun, konaklama teknolojisi daha geniş güvenlik zincirinde yumuşak bir nokta olmaya devam ediyor ve çoğu zaman maruz kalanlar seyahat edenler oluyor.
Seyahat sırasında kurumsal hesaplara düzenli olarak giriş yapan herkes için bu, oturum açma ekranı ne kadar resmi görünürse görünsün, otel ağlarına asla güvenilir bir altyapı muamelesi yapılmaması gerektiğinin bir hatırlatıcısıdır.
Certighost Alan Adı Ele Geçirmeleri ve FastJson RCE Tehdit Ortamını Tamamlıyor
Bu aktif tehdit kümesini tamamlayan araştırmacılar, Certighost ile ilişkili alan adı ele geçirme faaliyetlerine ve FastJson uzaktan kod yürütme güvenlik açıklarına bağlı devam eden istismara da dikkat çekti. Alan adı ele geçirmeleri, saldırganların yasal web mülklerini veya alt alan adlarını ele geçirmesine, genellikle de ödünç alınmış bir güvenilirlik havasıyla kimlik avı sayfaları veya kötü amaçlı yazılım barındırmasına olanak tanıyabilir. JSON verilerini ayrıştırmak için yaygın olarak kullanılan bir Java kütüphanesi olan FastJson, saldırganların yamasız sistemlere karşı silah olarak kullanmaya devam ettiği uzun bir serileştirme güvenlik açığı geçmişine sahiptir.
Birlikte değerlendirildiğinde, bu dört başlık—PLM şantajı, otel Wi-Fi kimlik bilgisi hırsızlığı, alan adı ele geçirmeleri ve kütüphane düzeyindeki RCE hataları—mevcut saldırı yüzeyinin ne kadar çeşitli hale geldiğini gözler önüne seriyor. Saldırganlar, kurumsal yazılım serileştirme hatalarından otel lobisindeki Wi-Fi yönlendiricisine kadar her şeyi istismar ediyor.
Bu Sizin İçin Ne Anlama Geliyor
Çoğu okuyucu doğrudan PTC Windchill veya FastJson çalıştırmayacaktır, ancak temel dersler geniş ölçüde geçerlidir. Kuruluşunuz PLM yazılımı, mühendislik veri yönetimi araçları veya internete bakan herhangi bir kurumsal platform kullanıyorsa, BT ile bunun genel internete açık olup olmadığını ve bilinen güvenlik açıkları için yamaların uygulanıp uygulanmadığını teyit edin. İş için seyahat ediyor ve Microsoft 365 veya benzeri bulut hizmetlerine güveniyorsanız, ev veya ofis ağınızdan uzaktayken hangi ağlara güvendiğiniz ve kimlik doğrulamasını nasıl yaptığınız konusunda dikkatli olun.
Tüm bu olaylardaki ortak nokta maruz kalmadır: maruz kalan sunucular, maruz kalan ağlar, maruz kalan kimlik bilgileri. Bu maruziyeti ister yamalarla, ister ağ segmentasyonuyla, isterse seyahat ederken daha güvenli bağlantı alışkanlıklarıyla azaltmak, fırsatçı saldırganlara karşı en güvenilir savunma olmaya devam etmektedir.
Uygulanabilir Çıkarımlar
- Kuruluşunuz PTC Windchill veya FlexPLM çalıştırıyorsa, CVE-2026-12569 yamasına öncelik verin ve bu sistemlerin gereksiz yere internete açık olmadığını doğrulayın.
- Otel veya genel Wi-Fi üzerinden Microsoft 365 veya diğer kurumsal kimlik bilgilerini girmekten kaçının; bunun yerine güvenilir bir VPN veya kuruluşunuzun onaylı uzaktan erişim araçlarını kullanın.
- Özellikle tanımadığınız ağlarda, sahte kimlik doğrulama sayfalarına düşmemek için bağlantılara tıklamak yerine giriş URL’lerini manuel olarak kontrol edin.
- Kuruluşunuz Java tabanlı uygulamalar kullanıyorsa, FastJson ve güvensiz serileştirme ile ilgili güvenlik danışmalarını takip edin.
PLM sistemlerine karşı yürütülen bu Clop fidye yazılımı kampanyası, şantaj gruplarının ister bir dosya aktarım aracı ister bir ürün tasarım platformu olsun, değerli verileri tutan her yazılımı hedef alacağının bir hatırlatıcısıdır. Yamalar konusunda güncel kalmak ve internet maruziyetini sınırlamak, onların radarından uzak durmanın en etkili yolu olmaya devam ediyor.




