Уязвимость PTC Windchill эксплуатируется в кампании вымогателей Cl0p
Уязвимость PTC Windchill эксплуатируется в кампании вымогателей Cl0p
Аффилиат группировки-вымогателя Cl0p был замечен за эксплуатацией критической уязвимости удалённого выполнения кода (RCE) в PLM-платформах PTC — Windchill и FlexPLM.
Детали уязвимости
Уязвимость CVE-2026-12569 (CVSS 9.3) описывается как десериализация недоверенных данных и может быть эксплуатирована без аутентификации. Патч был выпущен 17 июня, а уже на следующий день PTC опубликовала индикаторы компрометации (IoC) и подтвердила активную эксплуатацию. В конце июня уязвимость была добавлена в каталог KEV компании CISA.
Как проходит атака?
По данным ReliaQuest и Ransom-ISAC, атакующие объединяют в цепочку две техники:
- Предаутентификационное раскрытие информации через WSDL-эндпоинт FlexPLM
- Уязвимость на стороне сервера в сервлете входа Windchill
Это позволяет достичь RCE и развернуть JSP-веб-шеллы. После получения первоначального доступа злоумышленники проводят перечисление файловых систем, подготавливают и эксфильтрируют данные для последующего вымогательства.
Кто под угрозой?
С 20 июля атаки направлены против организаций в следующих секторах:
- Аэрокосмическая промышленность
- Автомобилестроение
- Производство
- Розничная торговля и одежда
В рамках кампании злоумышленники рассылают сотням сотрудников пострадавших организаций письма с темой «Windchill PDMLink module serious data leak». По состоянию на 22 июля Cl0p ещё не начал публиковать жертв на своём dark web-сайте и не взял официальную ответственность за кампанию.
«Личность атакующего не установлена. Однако наблюдаемые тактики разделяют характеристики предыдущих кампаний Cl0p, направленных против корпоративных приложений и репозиториев ценных данных.»
— ReliaQuest
Что делать?
- Установить патчи PTC для Windchill и FlexPLM
- Использовать опубликованные IoC для поиска угроз в инфраструктуре
- Следовать инструкциям по устранению последствий, опубликованным PTC