Mastodon Mastodon Mastodon Mastodon

Группировка Cl0p атакует PTC Windchill и FlexPLM: цепочка уязвимостей ведёт к краже инженерных данных

Фото автора

CyberSecureFox Editorial Team

Опубликовано:

Критическая уязвимость CVE-2026-12569 в продукте PTC Windchill активно эксплуатируется в рамках кампании по краже данных, предположительно связанной с группировкой Cl0p. Злоумышленники комбинируют эту уязвимость с отдельным дефектом раскрытия информации в PTC FlexPLM, что позволяет выполнять произвольный код без аутентификации на доступных из интернета системах. По данным координированного отчёта Ransom-ISAC, eCrime.ch и DEFUSED, целями атак являются организации из секторов промышленного производства, автомобилестроения, аэрокосмической отрасли и розничной торговли. Администраторам систем PTC Windchill и FlexPLM необходимо немедленно проверить доступность своих развёртываний из интернета и применить доступные исправления.

Цепочка эксплуатации: от раскрытия информации до удалённого выполнения кода

Согласно координированному отчёту Ransom-ISAC, атака строится на последовательном использовании двух уязвимостей. Первый этап — эксплуатация дефекта раскрытия информации до аутентификации в конечной точке WSDL компонента FlexPLM (оценка CVSS v3.1: 7.5). Полученные на этом этапе данные позволяют перейти ко второму этапу — эксплуатации серверной уязвимости в сервлете авторизации Windchill (CVE-2026-12569), которая обеспечивает неаутентифицированное удалённое выполнение кода.

В результате успешной эксплуатации злоумышленники размещают веб-шеллы JSP с шестнадцатеричными именами в каталоге /Windchill/login/. Эти веб-шеллы обеспечивают постоянный удалённый доступ к скомпрометированной системе и используются для дальнейших действий: перечисления файловой системы, подготовки к выгрузке инженерных и проектных данных и, в конечном счёте, реализации схемы двойного вымогательства.

Компания ReliaQuest в отдельной публикации подтвердила наблюдение активной эксплуатации CVE-2026-12569 для развёртывания веб-шеллов JSP и эксфильтрации конфиденциальных данных о продукции.

Важно отразить существенное расхождение в источниках: исходный материал утверждает, что CVE-2026-12569 была внесена в каталог известных эксплуатируемых уязвимостей CISA (KEV), однако верификация по данным NVD не подтверждает этот статус. Организациям следует ориентироваться на подтверждённый факт активной эксплуатации в дикой природе, а не на формальный статус в каталоге KEV.

Индикаторы компрометации

В координированном отчёте опубликованы четыре IP-адреса, связанных с инфраструктурой атакующих:

  • 216.152.148.54
  • 216.152.151.204
  • 104.243.35.63
  • 5.180.41.35

По данным Ransom-ISAC, эти индикаторы совпадают с теми, которые ранее распространяла компания PTC в рамках собственных уведомлений клиентам.

Атрибуция и контекст угрозы

Атрибуция кампании к группировке Cl0p (также известной под именами Chubby Scorpius, FIN11, Graceful Spider и Lace Tempest) на данный момент не является подтверждённой. ReliaQuest прямо указывает, что «ответственный за атаки актор остаётся неподтверждённым», однако наблюдаемые тактики, техники и процедуры имеют характерное сходство с предыдущими кампаниями Cl0p, нацеленными на корпоративные приложения и хранилища ценных данных.

Это сходство не случайно. Cl0p последовательно специализируется на эксплуатации уязвимостей в широко распространённых корпоративных продуктах. Предыдущие кампании группировки были направлены против решений для передачи файлов — Accellion FTA, GoAnywhere MFT, SolarWinds Serv-U FTP, Cleo и MOVEit Transfer, а также против Oracle E-Business Suite. Текущая кампания вписывается в эту модель: PTC Windchill — одна из ведущих PLM-платформ, используемая крупными промышленными предприятиями для управления жизненным циклом продукции.

Отдельного внимания заслуживает тактика вымогательства. По данным координированного отчёта, письма с требованиями выкупа отправляются с ранее скомпрометированных учётных записей электронной почты и рассылаются сотням пользователей внутри пострадавшей организации. Это создаёт дополнительное давление на руководство, поскольку факт компрометации становится известен широкому кругу сотрудников.

Оценка воздействия

Целевые секторы — промышленное производство, автомобилестроение, аэрокосмическая отрасль и розничная торговля — определяют характер потенциального ущерба. Системы PLM хранят критически важную интеллектуальную собственность: конструкторскую документацию, спецификации материалов, данные о технологических процессах. Утечка таких данных может привести к:

  • Потере конкурентных преимуществ при попадании проектной документации к конкурентам или на открытый рынок
  • Нарушению требований регуляторов в области экспортного контроля (ITAR, EAR) для аэрокосмических и оборонных предприятий
  • Прямым финансовым потерям от вымогательства и затрат на реагирование на инцидент
  • Остановке производственных процессов при необходимости изоляции скомпрометированных PLM-систем

Рекомендации по защите

Организациям, использующим PTC Windchill и FlexPLM, рекомендуется предпринять следующие действия в приоритетном порядке:

  1. Немедленно ограничить доступ из интернета к развёртываниям Windchill и FlexPLM. Если прямой доступ необходим — реализовать его исключительно через VPN с многофакторной аутентификацией.
  2. Проверить наличие индикаторов компрометации: просканировать каталог /Windchill/login/ на наличие файлов JSP с шестнадцатеричными именами; проверить сетевые журналы на предмет соединений с указанными выше IP-адресами.
  3. Применить обновления безопасности от PTC для устранения CVE-2026-12569 и дефекта раскрытия информации в FlexPLM WSDL. Связаться с PTC для получения актуальных рекомендаций, если обновления ещё не применены.
  4. Заблокировать указанные IP-адреса на уровне периметровых средств защиты (межсетевые экраны, IPS/IDS).
  5. Провести аудит учётных записей электронной почты на предмет компрометации, учитывая тактику рассылки вымогательских писем с захваченных аккаунтов.

Данная кампания демонстрирует устойчивый тренд на эксплуатацию корпоративных PLM-систем, которые традиционно получают меньше внимания со стороны команд безопасности по сравнению с системами передачи файлов или веб-приложениями. Организациям, эксплуатирующим PTC Windchill, следует рассматривать устранение CVE-2026-12569 как задачу с наивысшим приоритетом и в ближайшие часы убедиться, что их PLM-инфраструктура недоступна из интернета без надлежащей аутентификации.


CyberSecureFox Editorial Team

Редакция CyberSecureFox освещает новости кибербезопасности, уязвимости, malware-кампании, ransomware-активность, AI security, cloud security и security advisories вендоров. Материалы готовятся на основе official advisories, данных CVE/NVD, уведомлений CISA, публикаций вендоров и открытых отчётов исследователей. Статьи проверяются перед публикацией и обновляются при появлении новых данных.

Оставьте комментарий

Этот сайт использует Akismet для борьбы со спамом. Узнайте, как обрабатываются ваши данные комментариев.