Що сталося в кампанії з експлуатації PTC Windchill
Кампанія-вимагач, пов’язана з угрупованням Cl0p, перейшла від тихого викрадення даних до активного залякування. Починаючи з 20 липня, зловмисники, які використовують вразливість у PTC Windchill, широко використовуваній корпоративній платформі управління життєвим циклом продукту (PLM), почали надсилати листи з вимаганням безпосередньо співробітникам постраждалих організацій. Відповідно до повідомлення Ransom-ISAC, на яке посилається SecurityWeek, тема листа звучить як «Серйозний витік даних модуля Windchill PDMLink», і ці повідомлення потрапили до поштових скриньок сотень користувачів у постраждалих компаніях.
Це помітна зміна тактики. Замість приватних перемовин з єдиною контактною особою в організації-жертві, зловмисники, схоже, тиснуть на компанії, звертаючись безпосередньо до їхніх працівників, що є кроком, розрахованим на максимальну паніку та прискорення рішень про виплату. Станом на 22 липня Cl0p ще не почали публічно оприлюднювати викрадені дані, але листи з вимаганням свідчать, що група активно працює над організаціями-жертвами в різних секторах, зокрема виробництві, аерокосмічній галузі та інших, які використовують модуль PDMLink продукту Windchill для управління даними про продукцію.
Для читачів, які хочуть дізнатися технічну передісторію того, як почалася ця кампанія, наш попередній матеріал про атаку програм-вимагачів Clop на системи PTC Windchill і FlexPLM розповідає, як угруповання спочатку націлилося на відкриті в інтернеті екземпляри цих корпоративних програмних засобів.
Хто постраждав: працівники, клієнти та партнери в ланцюжку постачання
Windchill та FlexPLM не є споживчими продуктами. Це внутрішні системи, які виробничі компанії, аерокосмічні фірми та інші промислові підприємства використовують для управління дизайном продуктів, інженерними даними та інформацією про ланцюжок постачання. Це робить цей витік відмінним від типового витоку даних споживачів. Люди, які зараз перебувають у зоні найбільшого ризику, це не покупці, які купують продукт з полиці, а працівники постраждалих організацій, які отримують вимагальні листи з посиланнями на внутрішні системи, з якими вони, можливо, ніколи безпосередньо не взаємодіяли.
Але хвилі наслідків на цьому не закінчуються. Системи управління життєвим циклом продукту часто містять дані, пов’язані з постачальниками, підрядниками та бізнес-партнерами у виробничому ланцюжку постачання. Якщо Cl0p вдалося вилучити дані до надсилання цих листів, викриття може поширитися далеко за межі безпосередньо зламаної організації, зачіпаючи будь-кого, чия особиста чи ділова інформація зберігалася, згадувалася або оброблялася в цих системах.
Як корпоративні витоки через програми-вимагачі перетворюються на ризики особистої приватності
Легко думати про вразливість у корпоративному ПЗ PLM як про ІТ-проблему, яка не має стосунку до приватності окремих осіб. Ця кампанія показує, чому це припущення не витримує критики. Як тільки зловмисники отримують доступ до корпоративної системи, особиста інформація, яку вони знаходять – імена співробітників, адреси електронної пошти, внутрішні повідомлення та, потенційно, кадрові або контрагентські записи – стає важелем тиску. Надсилання вимагальних листів безпосередньо сотням окремих співробітників є продуманою стратегією: це перетворює корпоративний інцидент на щось особисте та невідкладне для тих, хто отримує ці повідомлення, збільшуючи тиск на організацію, щоб вона швидше заплатила.
Це також нагадування, що кампанії з вимагацьким ПЗ дедалі більше поєднують технічну експлуатацію із соціальною інженерією. Самі листи, що згадують конкретний внутрішній модуль по імені, розроблені так, щоб виглядати достовірними та тривожними. Співробітники, які отримують їх, можуть не знати, чи є загроза законною, чи були їхні власні дані включені до викрадених, або які кроки робить їхній роботодавець у відповідь. Ця невизначеність – саме те, на що розраховують зловмисники.
Кроки, які можна вжити, якщо ваші дані могли постраждати під час корпоративного витоку
Якщо ви працюєте в організації, яка використовує PTC Windchill або FlexPLM, або якщо ви отримали один із цих вимагальних листів, варто вжити конкретних заходів уже зараз, а не чекати офіційного підтвердження.
По-перше, не відповідайте та не натискайте посилання в листах-вимаганнях, навіть якщо вони виглядають так, ніби посилаються на реальні внутрішні системи. Негайно повідомте про них ІТ-відділу або команді безпеки вашої організації, щоб їх можна було зафіксувати та дослідити. По-друге, ставтеся з підвищеною підозрою до будь-яких неочікуваних запитів на скидання пароля, спроб входу або подальших фішингових повідомлень протягом наступних тижнів після такого інциденту, оскільки зловмисники часто використовують викрадені дані для створення переконливих подальших шахрайств. По-третє, запитайте у свого роботодавця безпосередньо, чи ваша особиста інформація була частиною будь-якого підтвердженого вилучення даних, та попросіть рекомендації щодо моніторингу кредитної історії або захисту ідентичності, якщо це так.
Що це означає для вас
Витік даних Cl0p Windchill демонструє, як одна-єдина вразливість програмного забезпечення в корпоративній інфраструктурі може швидко перетворитися на проблему особистої приватності для тисяч людей, які ніколи безпосередньо не використовували вразливу систему. Якщо ви працівник виробничої, аерокосмічної або промислової компанії, ця кампанія є сигналом бути пильними до незвичних листів, що посилаються на внутрішні системи, перевіряти неочікувані повідомлення через офіційні канали та слідкувати за своїми акаунтами на наявність ознак зловживання протягом наступних тижнів.
Корпоративні витоки, такі як цей, рідко залишаються в межах ІТ-відділів. Вони вихлюпуються в електронні скриньки, кредитні звіти та повсякденне життя людей, чиї дані зберігаються в цих системах. Залишатися поінформованим про те, як розгортається витік даних Cl0p Windchill, і вживати базових запобіжних заходів уже зараз – це найбільш практичний спосіб обмежити свою вразливість, якщо з’являться нові подробиці або витоки даних.
Щоб більше дізнатися про те, як почалася та поширювалася ця кампанія, перегляньте наш попередній звіт про націлювання програм-вимагачів Clop на системи PTC Windchill і FlexPLM і продовжуйте слідкувати за надійними джерелами для отримання оновлень у міру реагування організацій.




