Поява кампанії Clop Ransomware Windchill FlexPLM

Банда програм-вимагачів Clop, також відома під назвою Cl0p, розпочала нову кампанію вимагання на основі викрадення даних, націлену на підключені до Інтернету екземпляри PTC Windchill та FlexPLM. Це корпоративні програмні платформи, якими користуються виробники та компанії, орієнтовані на продукти, для керування даними життєвого циклу продукту, дизайн-файлами та інженерними записами. Замість того щоб розгортати традиційне шифрувальне програмне забезпечення, оператори Clop зосереджені на викраденні даних із цих систем і подальшому використанні вкраденої інформації як важеля для вимагання викупу.

Такий підхід, який часто називають вимаганням лише через викрадення даних (extortion-only або data theft ransomware), став фірмовим прийомом Clop протягом останніх кількох років. Замість блокування систем шифруванням, група непомітно вилучає чутливі файли, а потім погрожує оприлюднити чи продати їх, якщо не буде здійснено платіж. Для організацій, які використовують Windchill або FlexPLM із доступом із публічного Інтернету, ця кампанія становить пряму й безпосередню загрозу для власницьких даних про продукти, інтелектуальної власності, а також потенційно для інформації про клієнтів чи партнерів, що зберігається на цих платформах.

Чому PTC Windchill і FlexPLM є привабливими цілями

PTC Windchill і FlexPLM — це широко використовувані інструменти керування життєвим циклом продукту (PLM), поширені у виробництві, промисловому дизайні, аерокосмічній, автомобільній галузях та секторі споживчих товарів. Ці платформи зазвичай містять найбільш чутливу інтелектуальну власність компанії: специфікації дизайну, інженерні креслення, дані специфікацій матеріалів та дорожні карти продуктів. Це робить їх ціллю високої вартості для такого угруповання, як Clop, яке послідовно зосереджує свої зусилля на бізнес-програмному забезпеченні, що зберігає великі обсяги конфіденційних корпоративних даних, а не особисту споживчу інформацію.

Підключені до Інтернету екземпляри — тобто системи, доступні ззовні внутрішньої мережі компанії без належних обмежень, — є особливо вразливими. Коли подібне корпоративне програмне забезпечення доступне з відкритого Інтернету, це значно розширює поверхню атаки для зловмисників, які сканують системи в пошуках вразливостей. Clop здобула репутацію саме завдяки вмінню знаходити та використовувати такі точки входу у великих масштабах, часто компрометуючи десятки або сотні організацій під час однієї скоординованої хвилі, перш ніж вимоги стають публічними.

Усталена практика масової експлуатації Clop

Для Clop це не нова територія. Угруповання має добре задокументовану історію виявлення корпоративного програмного забезпечення з компонентами, доступними з Інтернету, і використання їх як точки входу для масових кампаній викрадення даних. Нещодавнім прикладом є використання групою критичної вразливості в Oracle E-Business Suite, що призвело до витоку даних Estée Lauder після того, як зловмисники отримали доступ до інформації співробітників через скомпрометовану систему. Цей інцидент розгортався за тією самою схемою, яка зараз застосовується до Windchill і FlexPLM: знайти широко розповсюджене корпоративне програмне забезпечення, використати відкриті екземпляри, вилучити дані, а потім тиснути на жертв вимогами викупу замість шифрування.

Постійність цієї стратегії має значення для захисників. Clop рідко атакує окрему організацію ізольовано. Натомість група зазвичай визначає конкретну програмну платформу, широко використовує її на кожному відкритому екземплярі, який може знайти, а потім працює з переліком жертв протягом тижнів або місяців. Організації, які використовують Windchill або FlexPLM, повинні розглядати цю кампанію як активну, тривалу загрозу, а не як ізольований інцидент, пов’язаний з однією компанією.

Що це означає для вас

Якщо ваша організація використовує PTC Windchill або FlexPLM, особливо якщо будь-який компонент доступний із публічного Інтернету, ця кампанія має спонукати до негайного перегляду вашої поверхні атаки. IT-команди та служби безпеки повинні перевірити, чи доступні ці системи ззовні, застосувати всі доступні патчі від виробника та оновлення безпеки, а також обмежити доступ скрізь, де це можливо, за допомогою брандмауерів, VPN або сегментації мережі, щоб платформи не були безпосередньо доступні з відкритого Інтернету.

Навіть організаціям, які не використовують саме ці платформи, слід звернути увагу на ширшу закономірність. Стратегія Clop, спрямована на широко використовуване корпоративне програмне забезпечення, як це було видно раніше на прикладі витоку даних Estée Lauder, пов’язаного з Oracle EBS, демонструє послідовну перевагу цінним бізнес-системам над окремими споживчими цілями. Будь-яка компанія, що використовує доступне з Інтернету корпоративне програмне забезпечення — чи то для керування продуктами, планування ресурсів або передачі файлів, — повинна припускати, що може стати наступною ціллю в подібній хвилі.

Практичні висновки

Організації, які використовують PTC Windchill або FlexPLM, повинні невідкладно вжити таких заходів:

  • Перевірити, чи екземпляри Windchill або FlexPLM доступні з публічного Інтернету, і негайно обмежити доступ, якщо це так.
  • Застосувати останні патчі безпеки та оновлення від PTC одразу після їхньої появи.
  • Відстежувати системні журнали на наявність незвичних шаблонів доступу або несанкціонованих передач даних.
  • Переглянути плани реагування на інциденти саме для сценаріїв вимагання на основі викрадення даних, які відрізняються від традиційних подій із шифруванням.
  • Стежити за активністю Clop, оскільки угруповання має досвід розширення кампаній проти однієї програмної платформи з часом.

Кампанія Clop ransomware Windchill FlexPLM є нагадуванням про те, що вимагання на основі викрадення даних залишається однією з найстійкіших загроз для користувачів корпоративного програмного забезпечення. Випереджати її означає зменшувати доступність з Інтернету вже зараз, а не чекати, поки надійде повідомлення про витік.