duty-free.cc

Уязвимость PTC Windchill эксплуатируется в кампании вымогателей Cl0p

Уязвимость PTC Windchill эксплуатируется в кампании вымогателей Cl0p

Аффилиат группировки-вымогателя Cl0p был замечен за эксплуатацией критической уязвимости удалённого выполнения кода (RCE) в PLM-платформах PTC — Windchill и FlexPLM.

Детали уязвимости

Уязвимость CVE-2026-12569 (CVSS 9.3) описывается как десериализация недоверенных данных и может быть эксплуатирована без аутентификации. Патч был выпущен 17 июня, а уже на следующий день PTC опубликовала индикаторы компрометации (IoC) и подтвердила активную эксплуатацию. В конце июня уязвимость была добавлена в каталог KEV компании CISA.

Как проходит атака?

По данным ReliaQuest и Ransom-ISAC, атакующие объединяют в цепочку две техники:

  • Предаутентификационное раскрытие информации через WSDL-эндпоинт FlexPLM
  • Уязвимость на стороне сервера в сервлете входа Windchill

Это позволяет достичь RCE и развернуть JSP-веб-шеллы. После получения первоначального доступа злоумышленники проводят перечисление файловых систем, подготавливают и эксфильтрируют данные для последующего вымогательства.

Кто под угрозой?

С 20 июля атаки направлены против организаций в следующих секторах:

  • Аэрокосмическая промышленность
  • Автомобилестроение
  • Производство
  • Розничная торговля и одежда

В рамках кампании злоумышленники рассылают сотням сотрудников пострадавших организаций письма с темой «Windchill PDMLink module serious data leak». По состоянию на 22 июля Cl0p ещё не начал публиковать жертв на своём dark web-сайте и не взял официальную ответственность за кампанию.

«Личность атакующего не установлена. Однако наблюдаемые тактики разделяют характеристики предыдущих кампаний Cl0p, направленных против корпоративных приложений и репозиториев ценных данных.»

— ReliaQuest

Что делать?

  • Установить патчи PTC для Windchill и FlexPLM
  • Использовать опубликованные IoC для поиска угроз в инфраструктуре
  • Следовать инструкциям по устранению последствий, опубликованным PTC