Clop 勒索软件瞄准产品生命周期管理软件

新一轮勒索攻击正在展开,这次 Clop 勒索软件团伙(也被追踪为 Cl0p)将目标瞄准了产品生命周期管理(PLM)平台。安全研究人员已发现,攻击者正在积极利用暴露在互联网上的 PTC Windchill 和 FlexPLM 系统,这些软件被众多制造商和产品设计团队用于管理产品全生命周期的工程数据、文档和工作流程。

攻击者正在利用 CVE-2026-12569 漏洞,这是一个严重的不需要认证的远程代码执行漏洞,CVSS 评分在 9.3 到 9.8 之间。该漏洞源于不安全的反序列化,这是一种常见但危险的编码模式,会使恶意输入被当作可执行命令而非无害数据来解析。由于该漏洞无需认证,任何从公共互联网可直接访问的 Windchill 或 FlexPLM 实例都是潜在的攻击入口。包括 ReliaQuest 在内的安全公司已将该活动标记为 Clop 惯用手段的一部分:先窃取敏感数据,然后以公开披露数据为威胁,逼迫受害者支付赎金。

这种模式应该并不陌生。Clop 正是通过攻击文件传输和企业软件平台(而非部署传统的文件加密勒索软件)建立了自己的名声,他们更倾向于数据窃取和勒索。运行 Windchill 或 FlexPLM 的组织,尤其是那些实例可从内网外部访问的,应将此视为紧急的补丁和暴露面审查优先事项。

酒店 Wi-Fi 劫持正悄然窃取 Microsoft 365 登录凭据

在 PLM 勒索活动进行的同时,研究人员还在追踪另一个令人不安的趋势:攻击者劫持酒店 Wi-Fi 网络,以拦截 Microsoft 365 凭据。连接到被入侵的酒店客人网络的商务旅客会被悄悄重定向至伪造的登录页面,这些页面看似是正规的 Microsoft 登录门户。一旦旅客输入用户名和密码,凭据便直接落入攻击者手中。

酒店及旅行相关基础设施正成为凭据窃取及更广泛数据泄露的越来越有吸引力的目标。这呼应了 Reqrea 酒店入住数据泄露事件暴露超过百万本护照 所引发的担忧,那次事件中,一个配置错误的云存储桶导致敏感身份文件可能被公开访问了多年。无论是安全措施薄弱的住客 Wi-Fi 网关,还是一个未加锁的云存储桶,酒店业技术始终是整个安全链中的薄弱环节,而旅客往往是最终暴露的一方。

对于经常在旅行中登录公司账户的人来说,这是一个提醒:酒店网络绝不应被视为可信基础设施,无论登录界面看起来多么正规。

Certighost 域名接管与 FastJson RCE 使威胁版图更加完整

在这组活跃威胁中,研究人员还标记了 Certighost 相关的域名接管活动,以及持续利用 FastJson 远程代码执行漏洞的攻击。域名接管允许攻击者劫持合法网站资产或子域名,通常用于托管钓鱼页面或恶意软件,借助其可信度伪装。FastJson 是一个广泛使用的 Java 库,用于解析 JSON 数据,有着长期的反序列化漏洞历史,攻击者继续将这些漏洞武器化,攻击未打补丁的系统。

综合来看,这四条线索——PLM 勒索、酒店 Wi-Fi 凭据盗窃、域名接管以及库级别的 RCE 漏洞——凸显了当前攻击面的多样化程度。攻击者正在利用从企业软件反序列化漏洞到酒店大堂 Wi-Fi 路由器的一切。

这对你意味着什么

大多数读者不会直接运行 PTC Windchill 或 FastJson,但其中的根本教训具有广泛适用性。如果你的组织使用 PLM 软件、工程数据管理工具或任何面向互联网的企业平台,请与 IT 部门确认这些系统是否暴露在公共互联网中,以及是否已针对已知漏洞应用补丁。如果你因工作出差并依赖 Microsoft 365 或类似的云服务,请谨慎对待你信任的网络,以及在远离家庭或办公室网络时进行身份验证的方式。

所有这些事件的共同主题是暴露:暴露的服务器、暴露的网络、暴露的凭据。减少这种暴露,无论是通过打补丁、网络分段,还是在旅行时采用更安全的连接习惯,仍然是抵御机会主义攻击者最可靠的防御手段。

可采取的措施

  • 如果您的组织运行 PTC Windchill 或 FlexPLM,请优先修补 CVE-2026-12569,并确认这些系统未不必要地暴露在互联网上。
  • 避免在酒店或公共 Wi-Fi 网络上输入 Microsoft 365 或其他企业凭据;请使用可信的 VPN 或组织批准的远程访问工具代替。
  • 手动核实登录 URL,而不是直接点击链接,尤其是在不熟悉的网络上,以防落入伪造的身份验证页面。
  • 如果您的组织使用基于 Java 的应用程序,请关注与 FastJson 和不安全反序列化相关的安全公告。

这次针对 PLM 系统的 Clop 勒索软件活动提醒我们,勒索团伙会瞄准任何持有有价值数据的软件,无论是文件传输工具还是产品设计平台。及时更新补丁并限制互联网暴露面,仍是避免被他们盯上的最有效途径。