Chiến Dịch Clop Ransomware Windchill FlexPLM Xuất Hiện

Nhóm ransomware Clop, còn được theo dõi với tên Cl0p, đã phát động một chiến dịch tống tiền trộm cắp dữ liệu mới nhắm vào các phiên bản PTC Windchill và FlexPLM lộ diện trên internet. Đây là những nền tảng phần mềm doanh nghiệp được các nhà sản xuất và công ty chú trọng sản phẩm sử dụng để quản lý dữ liệu vòng đời sản phẩm, tệp thiết kế và hồ sơ kỹ thuật. Thay vì triển khai ransomware mã hóa tệp truyền thống, các đối tượng điều hành Clop tập trung vào việc đánh cắp dữ liệu từ các hệ thống này, rồi dùng thông tin bị đánh cắp làm đòn bẩy để tống tiền nạn nhân.

Cách tiếp cận này, thường được gọi là tống tiền chỉ bằng trộm cắp dữ liệu, đã trở thành chiêu bài đặc trưng của Clop trong vài năm qua. Thay vì khóa chặt hệ thống bằng mã hóa, nhóm này âm thầm rút trộm các tệp nhạy cảm, sau đó đe dọa công bố hoặc rao bán chúng nếu không được trả tiền. Đối với các tổ chức đang vận hành Windchill hoặc FlexPLM có tiếp xúc với internet công cộng, chiến dịch này đại diện cho một rủi ro trực tiếp và tức thời đối với dữ liệu sản phẩm độc quyền, sở hữu trí tuệ và cả thông tin khách hàng hoặc đối tác tiềm năng được lưu trữ trong các nền tảng này.

Vì Sao PTC Windchill và FlexPLM Là Những Mục Tiêu Hấp Dẫn

PTC Windchill và FlexPLM là những công cụ quản lý vòng đời sản phẩm (PLM) được sử dụng rộng rãi, phổ biến trong các lĩnh vực sản xuất, thiết kế công nghiệp, hàng không vũ trụ, ô tô và hàng tiêu dùng. Những nền tảng này thường chứa đựng tài sản trí tuệ nhạy cảm nhất của công ty: thông số kỹ thuật thiết kế, bản vẽ kỹ thuật, dữ liệu hóa đơn nguyên vật liệu và lộ trình sản phẩm. Điều đó khiến chúng trở thành mục tiêu giá trị cao đối với một nhóm như Clop, vốn thường xuyên tập trung vào phần mềm doanh nghiệp lưu trữ khối lượng lớn dữ liệu công ty mật hơn là thông tin người dùng cá nhân.

Các phiên bản lộ diện trên internet, tức những hệ thống có thể truy cập từ bên ngoài mạng nội bộ công ty mà không có hạn chế phù hợp, đặc biệt dễ bị tổn thương. Khi phần mềm doanh nghiệp như thế này có thể tiếp cận từ internet mở, nó mở rộng đáng kể bề mặt tấn công cho những kẻ đe dọa đang rà quét các hệ thống có thể khai thác. Clop đã gây dựng danh tiếng nhờ tìm và khai thác những kiểu lộ diện này trên quy mô lớn, thường xâm nhập hàng chục hoặc hàng trăm tổ chức chỉ trong một đợt phối hợp duy nhất trước khi các yêu cầu tiền chuộc được công khai.

Khuôn Mẫu Khai Thác Hàng Loạt Của Clop

Đây không phải là lãnh địa mới đối với Clop. Nhóm này có lịch sử được ghi nhận rõ ràng về việc xác định phần mềm doanh nghiệp có các thành phần hướng ra internet và sử dụng chúng làm điểm xâm nhập cho các chiến dịch trộm cắp dữ liệu hàng loạt. Một ví dụ gần đây là việc nhóm này khai thác lỗ hổng nghiêm trọng trong Oracle E-Business Suite, dẫn tới vụ rò rỉ dữ liệu của Estée Lauder sau khi kẻ tấn công truy cập thông tin nhân viên thông qua hệ thống bị xâm nhập. Sự việc đó diễn ra theo đúng kịch bản đang được áp dụng cho Windchill và FlexPLM: xác định phần mềm doanh nghiệp triển khai rộng rãi, khai thác các phiên bản lộ diện, trích xuất dữ liệu, rồi gây áp lực nạn nhân bằng những yêu cầu tống tiền thay vì mã hóa.

Tính nhất quán của chiến lược này có ý nghĩa quan trọng đối với người phòng thủ. Clop hiếm khi nhắm vào một tổ chức đơn lẻ. Thay vào đó, nhóm này có xu hướng xác định một nền tảng phần mềm cụ thể, khai thác nó rộng khắp mọi phiên bản lộ diện mà chúng tìm thấy, rồi lần lượt xử lý danh sách nạn nhân trong nhiều tuần hoặc nhiều tháng. Các tổ chức đang vận hành Windchill hoặc FlexPLM nên coi chiến dịch này là một mối đe dọa đang hoạt động, đang diễn ra, chứ không phải là một sự cố cá biệt gắn với một công ty.

Điều Này Có Ý Nghĩa Gì Với Bạn

Nếu tổ chức của bạn sử dụng PTC Windchill hoặc FlexPLM, đặc biệt với bất kỳ thành phần nào có thể truy cập từ internet công cộng, chiến dịch này đòi hỏi bạn phải rà soát ngay mức độ lộ diện của mình. Các đội CNTT và bảo mật nên xác nhận liệu các hệ thống này có thể truy cập từ bên ngoài hay không, áp dụng mọi bản vá hoặc cập nhật bảo mật có sẵn từ nhà cung cấp, và hạn chế quyền truy cập bất cứ nơi nào có thể bằng tường lửa, VPN hoặc phân đoạn mạng, sao cho các nền tảng này không thể tiếp cận trực tiếp từ internet mở.

Ngay cả các tổ chức không sử dụng những nền tảng cụ thể này cũng nên chú ý đến khuôn mẫu rộng hơn. Chiến lược của Clop nhắm vào phần mềm doanh nghiệp được sử dụng rộng rãi, như đã thấy trước đây với vụ rò rỉ dữ liệu của Estée Lauder liên quan đến Oracle EBS, cho thấy sự ưa thích nhất quán đối với các hệ thống doanh nghiệp giá trị cao hơn là các mục tiêu người dùng cá nhân. Bất kỳ công ty nào đang vận hành phần mềm doanh nghiệp hướng internet, dù là quản lý sản phẩm, hoạch định nguồn lực hay truyền tệp, cũng nên giả định rằng mình có thể trở thành mục tiêu kế tiếp trong một làn sóng tương tự.

Các Hành Động Cần Thực Hiện Ngay

Các tổ chức đang vận hành PTC Windchill hoặc FlexPLM nên thực hiện những bước sau ngay lập tức:

  • Kiểm tra xem các phiên bản Windchill hoặc FlexPLM có lộ diện với internet công cộng hay không, và hạn chế quyền truy cập ngay nếu có.
  • Áp dụng các bản vá và cập nhật bảo mật mới nhất từ PTC ngay khi có sẵn.
  • Giám sát nhật ký hệ thống để phát hiện các kiểu truy cập bất thường hoặc truyền dữ liệu trái phép.
  • Rà soát các kế hoạch ứng phó sự cố dành riêng cho kịch bản tống tiền trộm cắp dữ liệu, vốn khác với các sự kiện ransomware mã hóa truyền thống.
  • Cập nhật liên tục về hoạt động của Clop, bởi nhóm này có tiền sử mở rộng các chiến dịch nhắm vào một nền tảng phần mềm duy nhất theo thời gian.

Chiến dịch Clop ransomware Windchill FlexPLM là một lời nhắc nhở rằng tống tiền trộm cắp dữ liệu vẫn là một trong những mối đe dọa dai dẳng nhất đối với người dùng phần mềm doanh nghiệp. Dẫn trước nó có nghĩa là giảm thiểu mức độ lộ diện trên internet ngay bây giờ, chứ không phải chờ tới khi có thông báo rò rỉ dữ liệu.