Ransomware Clop Nhắm Vào Phần Mềm Quản Lý Vòng Đời Sản Phẩm
Một làn sóng tấn công tống tiền mới đang diễn ra, và lần này nhóm ransomware Clop (còn được theo dõi với tên Cl0p) đã nhắm đến các nền tảng quản lý vòng đời sản phẩm (PLM). Các nhà nghiên cứu bảo mật đã xác định hoạt động khai thác tích cực nhắm vào các hệ thống PTC Windchill và FlexPLM bị lộ trên Internet, phần mềm mà nhiều nhà sản xuất và đội ngũ thiết kế sản phẩm dựa vào để quản lý dữ liệu kỹ thuật, tài liệu và quy trình làm việc trong suốt vòng đời của sản phẩm.
Kẻ tấn công đang lợi dụng lỗ hổng CVE-2026-12569, một lỗ hổng thực thi mã từ xa chưa được xác thực nghiêm trọng với điểm CVSS trong khoảng từ 9.3 đến 9.8. Lỗ hổng này bắt nguồn từ việc deserialization không an toàn, một mẫu lập trình phổ biến nhưng nguy hiểm cho phép dữ liệu đầu vào độc hại bị hiểu nhầm thành các lệnh thực thi thay vì dữ liệu vô hại. Vì lỗ hổng không yêu cầu xác thực, bất kỳ phiên bản Windchill hoặc FlexPLM nào có thể truy cập được từ Internet công cộng đều là điểm xâm nhập tiềm năng. Các công ty bảo mật bao gồm ReliaQuest đã gắn cờ hoạt động này là một phần trong kịch bản quen thuộc của Clop: đánh cắp dữ liệu nhạy cảm trước, sau đó sử dụng lời đe dọa công khai để gây sức ép buộc nạn nhân trả tiền.
Mô thức này hẳn là quen thuộc. Clop đã xây dựng danh tiếng của mình bằng việc tấn công các nền tảng truyền tệp và phần mềm doanh nghiệp thay vì triển khai ransomware mã hóa tệp truyền thống, thay vào đó ưu tiên đánh cắp dữ liệu và tống tiền. Các tổ chức đang vận hành Windchill hoặc FlexPLM, đặc biệt là những đơn vị có các phiên bản có thể truy cập được từ bên ngoài mạng nội bộ, nên coi đây là ưu tiên cấp bách về việc vá lỗi và rà soát mức độ lộ diện.
Chiếm Quyền Điều Khiển Wi-Fi Khách Sạn Đang Âm Thầm Đánh Cắp Thông Tin Đăng Nhập Microsoft 365
Cùng với chiến dịch tống tiền PLM, các nhà nghiên cứu cũng đang theo dõi một xu hướng riêng biệt và đáng lo ngại: kẻ tấn công chiếm quyền điều khiển mạng Wi-Fi khách sạn để chặn thông tin đăng nhập Microsoft 365. Những người đi công tác kết nối với mạng khách sạn bị xâm nhập có thể âm thầm bị chuyển hướng đến các trang đăng nhập giả mạo được thiết kế giống như cổng đăng nhập chính thức của Microsoft. Một khi người dùng nhập tên đăng nhập và mật khẩu, thông tin xác thực sẽ đến tay kẻ tấn công.
Cơ sở hạ tầng khách sạn và các dịch vụ phụ trợ du lịch đã trở thành mục tiêu ngày càng hấp dẫn đối với hành vi đánh cắp thông tin xác thực và lộ lọt dữ liệu nói chung. Điều này gợi nhớ đến những lo ngại từ vụ vi phạm hệ thống nhận phòng khách sạn Reqrea làm lộ hơn một triệu hộ chiếu, khi một nhóm lưu trữ đám mây bị cấu hình sai khiến các giấy tờ tùy thân nhạy cảm có thể truy cập được trong nhiều năm. Dù là cổng Wi-Fi khách không được bảo mật kỹ hay một nhóm lưu trữ đám mây không khóa, công nghệ khách sạn tiếp tục là điểm yếu trong chuỗi bảo mật rộng lớn, và du khách thường là những người dễ bị tổn thương.
Đối với bất kỳ ai thường xuyên đăng nhập vào tài khoản công ty khi đi du lịch, đây là lời nhắc nhở rằng mạng khách sạn không bao giờ nên được coi là cơ sở hạ tầng đáng tin cậy, cho dù màn hình đăng nhập trông chính thống đến đâu.
Chiếm Quyền Kiểm Soát Tên Miền Certighost và Lỗ Hổng RCE FastJson Làm Phong Phú Thêm Bức Tranh Mối Đe Dọa
Bổ sung vào cụm mối đe dọa đang hoạt động này, các nhà nghiên cứu cũng đã gắn cờ hoạt động chiếm quyền kiểm soát tên miền liên quan đến Certighost và việc khai thác liên tục các lỗ hổng thực thi mã từ xa của FastJson. Việc chiếm quyền kiểm soát tên miền có thể cho phép kẻ tấn công chiếm đoạt các thuộc tính web hợp pháp hoặc tên miền phụ, thường để lưu trữ trang lừa đảo hoặc phần mềm độc hại mang vẻ uy tín mượn được. FastJson, một thư viện Java được sử dụng rộng rãi để phân tích dữ liệu JSON, có lịch sử lâu dài về các lỗ hổng deserialization mà kẻ tấn công tiếp tục vũ khí hóa để chống lại các hệ thống chưa được vá.
Khi xét chung lại, bốn mối đe dọa này – tống tiền PLM, đánh cắp thông tin đăng nhập qua Wi-Fi khách sạn, chiếm quyền kiểm soát tên miền và các lỗi RCE ở cấp thư viện – cho thấy bề mặt tấn công hiện tại đã trở nên đa dạng như thế nào. Kẻ tấn công đang khai thác mọi thứ, từ lỗ hổng deserialization trong phần mềm doanh nghiệp đến bộ định tuyến Wi-Fi ở sảnh khách sạn.
Điều Này Có Ý Nghĩa Gì Với Bạn
Hầu hết độc giả sẽ không trực tiếp vận hành PTC Windchill hay FastJson, nhưng những bài học cơ bản vẫn áp dụng rộng rãi. Nếu tổ chức của bạn sử dụng phần mềm PLM, công cụ quản lý dữ liệu kỹ thuật hoặc bất kỳ nền tảng doanh nghiệp nào tiếp xúc với Internet, hãy xác nhận với bộ phận CNTT xem nó có bị lộ ra Internet công cộng hay không và các bản vá cho các lỗ hổng đã biết đã được áp dụng hay chưa. Nếu bạn đi công tác và sử dụng Microsoft 365 hoặc các dịch vụ đám mây tương tự, hãy thận trọng về những mạng bạn tin tưởng và cách bạn xác thực khi xa mạng văn phòng hay gia đình.
Sợi chỉ chung xuyên suốt tất cả những sự cố này là sự lộ diện: máy chủ bị lộ, mạng bị lộ, thông tin xác thực bị lộ. Giảm thiểu sự lộ diện đó, dù thông qua việc vá lỗi, phân đoạn mạng hay thói quen kết nối an toàn hơn khi du lịch, vẫn là cách phòng thủ đáng tin cậy nhất trước những kẻ tấn công cơ hội.
Các Biện Pháp Hành Động Cụ Thể
- Nếu tổ chức của bạn đang vận hành PTC Windchill hoặc FlexPLM, hãy ưu tiên vá lỗ hổng CVE-2026-12569 và xác minh rằng các hệ thống này không bị lộ ra Internet một cách không cần thiết.
- Tránh nhập thông tin đăng nhập Microsoft 365 hoặc thông tin công ty khác qua Wi-Fi khách sạn hoặc Wi-Fi công cộng; thay vào đó hãy sử dụng VPN đáng tin cậy hoặc các công cụ truy cập từ xa được tổ chức phê duyệt.
- Kiểm tra kỹ URL đăng nhập theo cách thủ công thay vì nhấp vào liên kết, đặc biệt trên các mạng không quen thuộc, để tránh rơi vào các trang xác thực giả mạo.
- Theo dõi các khuyến cáo bảo mật liên quan đến FastJson và deserialization không an toàn nếu tổ chức của bạn sử dụng các ứng dụng dựa trên Java.
Chiến dịch ransomware Clop này nhắm vào các hệ thống PLM là một lời nhắc nhở rằng các nhóm tống tiền sẽ nhắm vào bất kỳ phần mềm nào chứa dữ liệu có giá trị, dù đó là công cụ truyền tệp hay nền tảng thiết kế sản phẩm. Luôn cập nhật các bản vá và hạn chế lộ diện trên Internet vẫn là những cách hiệu quả nhất để tránh khỏi tầm ngắm của chúng.




