Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

Clop ransomware ги таргетира Windchill и FlexPLM во напади за кражба на податоци

Групата за ransomware Clop (позната и како Cl0p) таргетира јавно достапни инстанци на PTC Windchill и FlexPLM во нова кампања за изнуда преку кражба на податоци.

Според информациите, Clop ја злоупотребува критичната ранливост CVE-2026-12569, која се должи на неправилна валидација на влезните податоци и им овозможува на напаѓачите да извршат произволен код на ранливите Windchill и FlexPLM инстанци.

Како што во четвртокот соопшти компанијата за сајбер-безбедност ReliaQuest, операторите на Clop поставуваат JSP web shell-датотеки што им овозможуваат да извлекуваат чувствителни податоци од компромитираните PLM-платформи на целните компании.

„ReliaQuest забележа дека заканувачките актери активно ја злоупотребуваат CVE-2026-12569, критична ранливост од типот unsafe deserialization (CVSS 9.3) што ги погодува PTC Windchill и FlexPLM. Нејзината злоупотреба овозможува неавтентицирано далечинско извршување код, поставување JSP web shell и извлекување чувствителни податоци за производите“, соопшти компанијата.

„Актерот што стои зад овие напади сè уште не е потврден. Сепак, забележаните техники имаат карактеристики слични на претходните кампањи на Cl0p насочени кон корпоративни апликации и складишта со податоци од висока вредност.“

Како што дозна BleepingComputer, компаниите веќе почнале да добиваат пораки за изнуда испратени од адресата support@cryptohox.com, која е една од новите е-поштенски адреси што ги користи групата Clop.

За оваа сајбер-криминална група е вообичаена практика да ги менува своите е-поштенски адреси непосредно пред започнување на нова кампања за изнуда.

Ранливоста е означена како активно злоупотребувана во напади

PTC започна со објавување безбедносни закрпи за CVE-2026-12569 на 17 јуни и, иако не потврди дека ранливоста се злоупотребува во реални напади, објави приватно безбедносно известување со препораки за ублажување на ризикот и ги повика клиентите да ги проверат своите системи за индикатори на компромитација (IOC).

Откако PTC на 26 јуни ги предупреди клиентите за „зголемена заканувачка активност“, американската Агенција за сајбер-безбедност и безбедност на инфраструктурата (CISA) ја додаде ранливоста во каталогот Known Exploited Vulnerabilities (KEV) и им наложи на сите федерални агенции во САД да ги обезбедат своите PTC Windchill и FlexPLM инстанци во рок од три дена.

Според германскиот медиум Heise, ранливоста CVE-2026-12569 предизвикала итна реакција и од германските власти, при што Федералната канцеларија за безбедност на информациските системи (BSI) во текот на ноќта им испраќала електронски пораки и телефонски ги контактирала клиентите на PTC, предупредувајќи ги што е можно побрзо да ги ажурираат своите системи.

Германските власти реагираа со истата итност и во март, кога се појавија информации дека слична критична ранливост во Windchill и FlexPLM (CVE-2026-4681) можеби веќе се злоупотребува или постои голема веројатност тоа наскоро да се случи.

Во четвртокот, ReliaQuest им препорача на клиентите на PTC веднаш да ги ажурираат Windchill и FlexPLM системите и, доколку е можно, да ги постават зад VPN или доверливи пристапни порти (trusted access gateways). Дополнително, доколку постои сомневање за компромитација, треба веднаш да ги изолираат погодените сервери, да соберат форензички докази и да ги заменат сите потенцијално компромитирани акредитиви пред повторното пуштање на системите во употреба.

Портпарол на PTC не беше веднаш достапен за коментар кога BleepingComputer побара изјава претходно оваа недела.

PTC Windchill и PTC FlexPLM се корпоративни софтверски платформи од категоријата Product Lifecycle Management (PLM), кои се користат за следење, дизајнирање и управување со производите – од почетната идеја до нивното финално производство.

Овие две PLM-платформи се широко користени од инженерските, производствените, тимовите за квалитет и синџирите на снабдување во големи компании од воздухопловната, одбранбената, автомобилската, индустријата за тешка механизација, малопродажбата и медицинската технологија. Според PTC, нивните производи ги користат повеќе од 30.000 клиенти ширум светот, вклучувајќи повеќе од 1.500 брендови и компании од малопродажниот сектор што користат FlexPLM.

Кампањите на Clop за кражба на податоци

Групата за изнуда Clop има долга историја на компромитирање корпоративни платформи со цел кражба на податоци. Во претходните кампањи ги таргетираше Accellion FTA, GoAnywhere MFT, SolarWinds Serv-U FTP, Cleo и серверите за споделување датотеки MOVEit Transfer, при што само нападите врз MOVEit погодија повеќе од 2.770 организации ширум светот.

Неодамна групата искористи zero-day ранливост во Oracle EBS за кражба на чувствителни датотеки од голем број организации уште од почетокот на август 2025 година, меѓу кои се Harvard University, The Washington Post, GlobalLogic, University of Pennsylvania, Logitech, Estée Lauder, Korean Air и Envoy Air, подружница на American Airlines.

По компромитирањето на системите и извлекувањето на чувствителните документи, Clop ги објавува украдените податоци на својата страница на dark web, каде што тие стануваат достапни за преземање преку Torrent доколку жртвите одбијат да платат откуп.

Американскиот Стејт департмент сега нуди награда од 10 милиони американски долари за информации што би можеле да ги поврзат нападите на оваа сајбер-криминална група со странска влада.

Извори:

  • Bleeping Computer – Clop ransomware targets Windchill, FlexPLM in data theft attacks Bleeping Computer