Clop атакует PTC Windchill и FlexPLM через критическую уязвимость
Группировка Clop (также известная как Cl0p) запустила новую кампанию по краже данных, нацеленную на выставленные в интернет экземпляры PTC Windchill и FlexPLM. Об этом сообщила компания ReliaQuest.
Уязвимость и техника атаки
Злоумышленники используют критическую уязвимость CVE-2026-12569 — небезопасную десериализацию с оценкой CVSS 9.3. Она позволяет неаутентифицированному атакующему выполнить произвольный код на уязвимых системах. После проникновения операторы устанавливают JSP-веб-шеллы, через которые выполняют команды и выгружают конфиденциальные данные о продуктах компаний-жертв.
По словам ReliaQuest, окончательно подтвердить авторство атак пока не удалось, однако наблюдаемый почерк совпадает с прежними кампаниями Cl0p против корпоративных приложений и хранилищ ценных данных. Как выяснила BleepingComputer, компании уже начали получать вымогательские письма с адреса support@cryptohox.com — одного из новых адресов группировки. Смена почтовых адресов перед запуском новой кампании — типичная тактика Clop.
Реакция вендора и регуляторов
PTC начала выпускать патчи для CVE-2026-12569 ещё 17 июня. Компания не подтвердила эксплуатацию «в дикой природе», но в закрытом бюллетене призвала клиентов проверить окружение на индикаторы компрометации. После предупреждения PTC о «повышенной угрозе активности» от 26 июня агентство CISA внесло уязвимость в каталог известных эксплуатируемых уязвимостей и обязало федеральные ведомства США закрыть бреши в течение трёх дней.
По данным немецкого издания Heise, немецкое Федеральное ведомство по информационной безопасности (BSI) действовало не менее решительно: сотрудники обзванивали и писали клиентам PTC глубокой ночью, требуя как можно скорее установить обновления. Похожая срочность наблюдалась и в марте — тогда речь шла об аналогичной критической уязвимости CVE-2026-4681.
ReliaQuest рекомендует не только установить патчи, но и по возможности спрятать системы за VPN или доверенными шлюзами доступа. При подозрении на компрометацию советуют изолировать серверы, собрать криминалистические артефакты и сменить все скомпрометированные учётные данные до восстановления работы.
Почему это важно
Windchill и FlexPLM относятся к классу PLM-систем (Product Lifecycle Management) — они сопровождают продукт от идеи до серийного производства. Такими платформами пользуются инженерные, производственные и логистические команды в аэрокосмической, оборонной, автомобильной отраслях, тяжёлом машиностроении, ретейле и медтехе. PTC заявляет о более чем 30 000 клиентов по всему миру.
У Clop богатая история взломов корпоративных платформ: Accellion FTA, GoAnywhere MFT, SolarWinds Serv-U, Cleo и MOVEit Transfer — последняя атака затронула более 2770 организаций. Совсем недавно группировка через уязвимость нулевого дня в Oracle EBS похитила данные множества компаний, включая Гарвардский университет, The Washington Post, Logitech, Estée Lauder и Korean Air. Похищенное Clop публикует на своём сайте утечек и раздаёт через торренты, если жертва отказывается платить. Госдепартамент США предлагает награду до 10 млн долларов за сведения, связывающие группировку с иностранным государством.
Источник: Bleeping Computer
Комментарии
Войдите, чтобы комментировать.