Хакеры Cl0p: как уязвимости в PTC Windchill и FlexPLM стали источником утечек корпоративных данных
В последние месяцы мир кибербезопасности стал свидетелем новой волны атак, связанных с вымогательской группировкой Cl0p. Эти злоумышленники нацелились на корпоративные системы для хранения чертежей и проектной документации, такие как PTC Windchill и FlexPLM. В результате их действий утечка ценных данных, включая чертежи ракет и автомобилей, стала реальностью для многих компаний.
Уязвимости, ставшие причиной атак
Атаки Cl0p связаны с двумя критическими уязвимостями, которые позволили злоумышленникам получить доступ к защищённым системам. Первая уязвимость раскрывает служебные сведения FlexPLM ещё до входа в систему, а вторая позволяет выполнить произвольный код через компонент авторизации Windchill. Эти уязвимости, в частности CVE-2026-12569, имеют высокий уровень критичности (9.8 по шкале CVSS) и позволяют удалённым пользователям без учётной записи запускать код на сервере.Как происходит взлом
После нахождения уязвимостей злоумышленники обращаются к служебным адресам Windchill, чтобы определить доступные серверы. После успешного взлома на сервере могут появиться вредоносные страницы JSP с случайными названиями, состоящими из 16 шестнадцатеричных символов. Эти файлы позволяют преступникам удалённо выполнять команды, просматривать содержимое дисков и подготавливать документы к краже.Цели атак
Среди целей атак Cl0p оказались крупные производственные, автомобильные и авиационно-космические компании, а также предприятия розничной торговли и швейной промышленности. Это говорит о том, что злоумышленники нацелены на организации, обладающие дорогостоящими корпоративными данными.Рассылка угроз
Новая стадия кампании Cl0p началась 20 июля, когда сотрудники пострадавших организаций стали получать письма с темой "Windchill PDMLink module serious data leak". В этих сообщениях злоумышленники утверждали, что проникли в корпоративную сеть через программное обеспечение PTC и угрожали опубликовать украденные данные. Письма рассылались сотням работников внутри одной компании, что усиливало давление на руководство.Рекомендации по защите
Эксперты по кибербезопасности настоятельно рекомендуют организациям немедленно установить исправления от PTC и закрыть интерфейсы Windchill и FlexPLM от прямого доступа из интернета. Доступ к этим системам следует разрешать только через защищённую корпоративную сеть или доверенный шлюз. В случае подозрений на взлом сервер необходимо изолировать, сохранить журналы и другие данные для расследования, а также заменить пароли и ключи, которые могли попасть к преступникам.Итоги
По состоянию на 22 июля Cl0p ещё не публиковала названия предполагаемых жертв на своём сайте утечек, однако рассылка писем сотрудникам указывает на переход преступников от скрытого сбора данных к открытому вымогательству. Специалисты продолжают следить за ситуацией и рекомендуют всем организациям быть внимательными к вопросам кибербезопасности.
Источник:
SecurityLab Tech