Clop 勒索软件 Windchill FlexPLM 攻击活动浮现

Clop 勒索软件团伙(也被称为 Cl0p)发起了一场新的数据盗窃勒索活动,目标为暴露在互联网上的 PTC Windchill 和 FlexPLM 实例。这些是供制造商和以产品为核心的公司使用的企业级软件平台,用于管理产品生命周期数据、设计文件和工程记录。Clop 的操作者没有部署传统的文件加密勒索软件,而是专注于从这些系统中窃取数据,然后利用这些被盗信息作为筹码,勒索受害者支付赎金。

这种通常被称为纯勒索或数据盗窃勒索的方法,已成为 Clop 过去几年的标志性手段。该团伙不会用加密手段锁死系统,而是悄悄将敏感文件外传,然后威胁公开或出售这些文件,除非支付赎金。对于运行 Windchill 或 FlexPLM 且暴露在公共互联网上的组织来说,这一攻击活动对存储在平台中的专有产品数据、知识产权,以及潜在的客户或合作伙伴信息构成了直接且紧迫的风险。

为什么 PTC Windchill 和 FlexPLM 是诱人的目标

PTC Windchill 和 FlexPLM 是广泛使用的产品生命周期管理(PLM)工具,常见于制造业、工业设计、航空航天、汽车和消费品领域。这些平台通常存储着公司最敏感的知识产权:设计规格、工程蓝图、物料清单数据以及产品路线图。这使得它们成为 Clop 这类团伙的高价值目标,Clop 一直专注于存储大量企业机密数据而非个人消费者信息的商业软件。

暴露在互联网上的实例,即那些从公司内部网络之外可不受适当限制访问的系统,尤其容易受到攻击。当此类企业级软件可从开放互联网访问时,会极大地扩大威胁行为者可利用的攻击面,他们在扫描可入侵系统时就能发现这些目标。Clop 正是凭借大规模发现并利用此类暴露漏洞而声名狼藉,常常在一次协调性的攻击浪潮中入侵数十或数百个组织,随后才公开勒索要求。

Clop 成熟的大规模利用模式

这并非 Clop 的新领域。该团伙有着详细记录,热衷于发现包含面向互联网组件的企业软件,并将其作为大规模数据盗窃活动的切入点。最近的一个例子是该团伙利用 Oracle E-Business Suite 中的一个关键漏洞,导致攻击者通过被入侵系统访问员工信息,进而引发了雅诗兰黛数据泄露事件。该事件遵循了现在用于 Windchill 和 FlexPLM 的相同手法:找出广泛部署的企业软件,利用暴露的实例,窃取数据,然后以勒索要求而不是加密手段向受害者施压。

这种策略的一致性对防御方至关重要。Clop 很少孤立地攻击单个组织。相反,该团伙倾向于确定一个特定的软件平台,广泛利用其能找到的每一个暴露实例,然后在数周或数月内逐一处理受害者列表。运行 Windchill 或 FlexPLM 的组织应将此攻击活动视为一种活跃且持续的威胁,而不是与某一家公司相关的孤立事件。

这对您意味着什么

如果您的组织使用 PTC Windchill 或 FlexPLM,尤其是其中任何组件可从公共互联网访问,那么此次攻击活动应促使您立即审视自身的暴露情况。IT 和安全团队应确认这些系统是否可被外部访问,应用所有可用的供应商补丁或安全更新,并尽可能通过防火墙、VPN 或网络分段来限制访问,确保平台不被直接暴露在开放互联网中。

即使不使用这些特定平台的组织也应关注更广泛的模式。Clop 针对广泛使用的企业软件的策略,如之前在与 Oracle EBS 相关的雅诗兰黛泄露事件中所见,显示其对高价值业务系统而非个人消费者目标的持续偏好。任何运行面向互联网的企业软件的公司,无论是用于产品管理、资源规划还是文件传输,都应假定自己可能成为类似攻击浪潮中的下一个目标。

可采取的行动建议

运行 PTC Windchill 或 FlexPLM 的组织应立即采取以下步骤:

  • 核查 Windchill 或 FlexPLM 实例是否暴露在公共互联网中,一旦发现立即限制访问。
  • 尽快应用 PTC 提供的最新安全补丁和更新。
  • 监控系统日志,查看是否存在异常访问模式或未经授权的数据传输。
  • 审视专门针对数据盗窃勒索场景的事件响应计划,此类场景不同于传统的勒索软件加密事件。
  • 持续关注 Clop 的活动,因为该团体会随时间推移扩大针对单一软件平台的攻击活动。

Clop 勒索软件针对 Windchill 和 FlexPLM 的攻击活动提醒我们,数据盗窃勒索仍然是企业软件用户面临的最持久威胁之一。要想领先一步,现在就要减少互联网暴露面,而不是等到泄露通知到来时才行动。