Програма-вимагач Clop націлюється на програмне забезпечення для управління життєвим циклом продукту
Нова хвиля атак з вимаганням триває, і цього разу група програм-вимагачів Clop (також відстежується як Cl0p) націлилася на платформи управління життєвим циклом продукту (PLM). Дослідники безпеки виявили активне використання вразливостей у системах PTC Windchill та FlexPLM, доступ до яких відкритий з інтернету. Це програмне забезпечення використовують багато виробників і команд проєктування для керування інженерними даними, документами та робочими процесами протягом усього життєвого циклу продукту.
Зловмисники експлуатують CVE-2026-12569 — критичну вразливість віддаленого виконання коду без автентифікації з оцінкою CVSS від 9.3 до 9.8. Вада виникає через небезпечну десеріалізацію — поширену, але небезпечну практику кодування, яка дозволяє інтерпретувати шкідливе введення як виконувані команди замість безпечних даних. Оскільки вразливість не вимагає автентифікації, будь-який примірник Windchill або FlexPLM, доступний з публічного інтернету, є потенційною точкою входу. Компанії безпеки, включно з ReliaQuest, позначили цю активність як частину звичної тактики Clop: спочатку викрасти конфіденційні дані, а потім використовувати загрозу їх публічного розкриття, щоб змусити жертв платити.
Ця схема має здаватися знайомою. Clop здобула репутацію на атаках на платформи для передавання файлів і корпоративне програмне забезпечення, віддаючи перевагу викраденню даних і вимаганню, а не традиційному шифруванню файлів. Організації, які використовують Windchill або FlexPLM, особливо ті, чиї примірники доступні з-поза меж внутрішньої мережі, повинні поставитися до цього як до першочергового завдання: встановити оновлення та переглянути рівень доступності іззовні.
Атаки через підроблений готельний Wi-Fi непомітно крадуть облікові дані Microsoft 365
Поряд із кампанією вимагання щодо PLM, дослідники також відстежують окремий тривожний тренд: зловмисники перехоплюють готельні Wi-Fi-мережі, щоб викрадати облікові дані Microsoft 365. Бізнес-мандрівники, які підключаються до скомпрометованих гостьових мереж готелів, можуть бути непомітно перенаправлені на фішингові сторінки входу, що виглядають як легітимні портали Microsoft. Як тільки мандрівник вводить ім’я користувача та пароль, вони одразу потрапляють до зловмисника.
Готельна та туристична інфраструктура дедалі частіше стає привабливою ціллю для крадіжки облікових даних і витоку даних загалом. Це перегукується з проблемами, висвітленими у витоку даних готелю Reqrea, через який було розкрито понад мільйон паспортів, де неправильно налаштоване хмарне сховище залишило конфіденційні документи доступними, можливо, протягом кількох років. Чи то погано захищений гостьовий Wi-Fi-шлюз, чи відкрите хмарне сховище, — технології гостинності залишаються вразливим місцем у ширшому ланцюгу безпеки, і часто страждають саме мандрівники.
Для всіх, хто регулярно входить у робочі облікові записи під час подорожей, це нагадування: до готельних мереж ніколи не слід ставитися як до довіреної інфраструктури, хоч би як офіційно не виглядав екран входу.
Захоплення доменів Certighost та RCE-уразливість FastJson доповнюють ландшафт загроз
Довершують картину активних загроз дослідники, які також звернули увагу на активність із захоплення доменів, пов’язану з Certighost, і на постійну експлуатацію вразливостей віддаленого виконання коду в FastJson. Захоплення доменів може дозволити зловмисникам перехоплювати легітимні вебресурси або субдомени, часто для розміщення фішингових сторінок або шкідливого ПЗ, прикриваючись чужою довірою. FastJson — широко використовувана Java-бібліотека для розбору JSON-даних — має довгу історію вразливостей десеріалізації, які зловмисники продовжують використовувати проти неоновлених систем.
Разом ці чотири історії — вимагання через PLM, крадіжка облікових даних через готельний Wi-Fi, захоплення доменів і RCE-вразливості на рівні бібліотек — показують, наскільки різноманітною стала поточна поверхня атак. Зловмисники використовують усе: від десеріалізаційних помилок у корпоративному ПЗ до Wi-Fi-роутера в лобі готелю.
Що це означає для вас
Більшість читачів, ймовірно, не використовують PTC Windchill або FastJson безпосередньо, але загальні уроки тут застосовні для всіх. Якщо ваша організація використовує ПЗ для PLM, інструменти управління інженерними даними чи будь-яку корпоративну платформу, доступну з інтернету, уточніть у ІТ-відділу, чи доступна вона ззовні та чи встановлені оновлення для відомих вразливостей. Якщо ви подорожуєте по роботі й покладаєтеся на Microsoft 365 або подібні хмарні сервіси, будьте обережні щодо того, яким мережам довіряєте та як виконуєте автентифікацію за межами домашнього чи офісного середовища.
Спільним знаменником у всіх цих інцидентах є відкритість: відкриті сервери, відкриті мережі, відкриті облікові дані. Зменшення цієї відкритості — чи то через оновлення, сегментацію мережі, чи безпечніші звички підключення під час подорожей — залишається найнадійнішим захистом від опортуністичних атак.
Практичні висновки та дії
- Якщо ваша організація використовує PTC Windchill або FlexPLM, першочергово встановіть оновлення для CVE-2026-12569 і перевірте, чи ці системи не відкриті в інтернет без потреби.
- Уникайте введення облікових даних Microsoft 365 або інших корпоративних паролів у готельних або публічних Wi-Fi-мережах; натомість використовуйте надійний VPN або схвалені вашою організацією засоби віддаленого доступу.
- Вручну перевіряйте URL-адреси для входу замість того, щоб переходити за посиланнями, особливо в незнайомих мережах, щоб не потрапити на підроблені сторінки автентифікації.
- Слідкуйте за бюлетенями безпеки, які стосуються FastJson і небезпечної десеріалізації, якщо ваша організація використовує Java-застосунки.
Ця кампанія Clop проти PLM-систем нагадує, що вимагачі націлюватимуться на будь-яке програмне забезпечення, яке зберігає цінні дані, — чи то інструмент для передавання файлів, чи платформа для проєктування продуктів. Підтримання актуальних оновлень і обмеження доступу з інтернету залишаються найефективнішими способами не потрапити на їхній радар.




