В июле 2026 года зафиксирована активная вредоносная кампания. Она нацелена на предприятия, использующие продукты PTC Windchill и FlexPLM. Эти системы применяют для управления инженерными данными и жизненным циклом изделия. Они содержат конструкторскую документацию, чертежи и спецификации. Утечка такой информации несет серьезные риски для бизнеса. В первую очередь под ударом оказались машиностроительные и автомобильные компании. Также в числе жертв авиакосмическая промышленность и розничная торговля. Примечательно, что атаки начались еще в конце весны, но многие организации узнали о них только после публикации предупреждений.
Описание
Атака построена на цепочке из двух уязвимостей. Первая позволяет получить техническую информацию о сервере. Вторая дает возможность выполнить произвольный код. Сначала злоумышленник обращается к компоненту FlexPLM. Он выясняет структуру системы и версию программного обеспечения. Затем он использует уязвимость в сервисе входа в Windchill. В результате сервер выполняет вредоносные команды. После этого на сервер записывается веб-шелл. Так называют вредоносный скрипт для удаленного управления. Через него хакеры изучают файловую систему. Они находят инженерные данные и копируют их на свои серверы.
Веб-шелл обычно маскируется под обычный файл. Он может оставаться незамеченным длительное время. Скрипт позволяет хакерам возвращаться в сеть снова и снова. Таким образом, злоумышленники получают постоянный канал доступа. Это увеличивает масштаб потенциального ущерба. В расследованных инцидентах были обнаружены десятки таких скриптов. Для их создания использовались стандартные методы веб-разработки. Это осложняет обнаружение. Некоторые компании обнаруживали скрипты только при глубоком анализе системы.
Ключевая уязвимость обозначена как CVE-2026-12569. Она получила 9,8 балла из 10 по шкале CVSS. Это критический уровень опасности. По данным координационного центра Ransom-ISAC, хакеры использовали ее с начала июня. Официально о проблеме стало известно только 17 июня. Уязвимость позволяет выполнять код без учетных данных. Через несколько дней CISA добавила ее в перечень активно эксплуатируемых проблем. Ошибка затрагивает версии Windchill и FlexPLM до 11.0 M030. Это означает, что многие компании, не установившие обновление, находятся под угрозой.
Вторая уязвимость связана с раскрытием информации во FlexPLM. Ее опасность оценена в 7,5 балла. Она не дает напрямую управлять сервером. Однако сведения о структуре системы необходимы для атаки. Информация помогает обойти механизмы защиты. Такой подход упрощает эксплуатацию основной ошибки. Производитель PTC выпустил исправления для обеих проблем. Однако незакрытые серверы остаются уязвимыми. Особенно опасны системы с доступом в интернет.
20 июля началась рассылка писем с угрозами. Сотрудникам затронутых организаций приходят сообщения. Тема писем - "Windchill PDMLink module serious data leak". В них утверждается, что данные компании похищены. Причиной взлома называется PTC Windchill. Письма отправляются с взломанных почтовых ящиков. Они адресованы сотням получателей в одной организации. Такая тактика уже использовалась Cl0p в прошлом году. Тогда целью была система Oracle EBS. При этом контактные адреса вымогателей изменились.
Среди подтвержденных жертв - производители из разных отраслей. Это машиностроительные компании, автопроизводители, авиастроение и розничные сети. Похищенные чертежи и спецификации имеют высокую ценность. Их можно использовать для промышленного шпионажа. Также возможна перепродажа данных конкурентам. Двойное вымогательство подразумевает публикацию файлов при отказе платить. Это грозит финансовыми потерями и потерей доверия клиентов. Для авиастроения утечка особенно опасна. Чертежи могут содержать сведения о перспективных разработках. Их попадание в чужие руки недопустимо.
Компаниям, использующим PTC, необходимо срочно принять меры. В первую очередь установите все обновления от производителя. Затем проверьте серверы на подозрительные файлы. Уделите внимание неизвестным учетным записям. Изучите журналы доступа начиная с июня. Это поможет обнаружить следы взлома. Письма с угрозами должны восприниматься как сигнал тревоги. В таком случае нужно немедленно привлекать специалистов. Также рекомендуется ограничить внешний доступ к серверам. Используйте многофакторную аутентификацию для администраторов. Регулярно обновляйте все компоненты системы. Сотрудникам стоит сообщать о подозрительных письмах. Не нужно переходить по ссылкам и открывать вложения. Важно проверить также сторонние интеграции и модули.
На момент публикации Cl0p еще не выложила списки жертв. Однако публикация может появиться в ближайшее время. Компаниям важно действовать быстро. Это позволит предотвратить дальнейшую утечку данных. Ситуация продолжает развиваться. Аналитики обновляют списки индикаторов компрометации. Организации должны следить за новыми рекомендациями. Постепенно кампания выходит на стадию активного шантажа. Вероятно, хакеры начнут публиковать данные уже в ближайшие дни. Регулярные аудиты безопасности помогут выявлять уязвимости до того, как ими воспользуются злоумышленники.
Индикаторы компрометации
IPv4
- 104.243.35.63
- 204.194.51.30
- 206.189.199.39
- 209.222.98.44
- 212.147.249.110
- 216.152.148.54
- 216.152.151.204
- 23.206.251.247
- 38.60.157.212
- 5.180.41.35
- 64.177.69.57
- 64.177.86.200
- 65.20.79.73
- 66.163.122.78
- 74.50.76.146
- 78.128.113.10
- 79.141.163.103
- 81.27.103.18
- 81.27.103.68
- 85.9.211.83
- 87.58.193.42
MD5
- 051e8962b68f426c87ae84b19b8de4af
- 0cb44545fc4146b5a0274c88078d31f1
- 23ac6ac152a34d90b986fec9a15b96df
- 314cc95c21fb4f168cb3b18707b13b68
- 3432991218cf4dbc93bff5133e220954
- 36588fe667a44114936d58aac98f2cdb
- 3f4db01ab0b645c0801c90e9a0efa353
- 43aec5fd10de4f1dbe7622b94e76d7a6
- 47a5d023d0774b5f817643effa562708
- 50dc0c2a9fbc4caa67f1f6ad9fc75b9b
- 547ce27d08d34630b69676bd92c73447
- 6cb2622eb4fb4642b4280672123fae3e
- 6e93802ac6f24eaf09a4ff1d3c9cfe0c
- 6f0869b8f23942a091e3e6051eaeaa94
- 72b0cfb581aa4c26a701a88ccaedff8f
- 8854097a04c04199a97e35cd7d9123a3
- 8e362ecf0aa34cb396fe78f43d25c2e9
- 8ea1cf1b88cb4f76b55670df28807ce2
- 92cb2682f9be4916a438bc3af4b87054
- 95b8d59f0e914c6caa5ddc9bf666e788
- 9eae6eac94de4092a8835741aca89d56
- a2552b05cd134806a4bda10d56c8cdfe
- a2a9c63fa8324e11af773ce9866d7c52
- a82bd8887f76416e9ee860e2bd615910
- a85e1d0394ae43a8803916c71c7273a1
- ad02c4634b4e4d26950fa8624cd39b73
- bb3bfdea4edf4d949b5ffb0616222ed2
- c0e7410e9a074e15980aa29f674624d4
- c22e1d0a2ced49ccacb3fae025b2eb00
- c8a79685ffbe41bdb5692e4ba8771d02
- c8d2be891f85455d8e139e0428434203
- cd68100dfacf4af2a0e198a35c4d8097
- ce03bd3b07ea4ed48a99133432ae25ab
- d1a7ac95794e47a7a7d8764215ed2d5d
- d29f364287ce4f0d9f11e3e889ee032e
- da0b8f9bf1b14ae59fcf251bb7bb2ee3
- e16ea289e58942a6b33c34d51dc8b87b
- e3e507da427448b09d51b4c860f58919
- e7dea7cacb124e239e727ddef128bedd
- eb21de20c0434109b930047f0e08448a
- ee7773a5c3b62ebf0f9df3a7b8a09c02
- f31d7a43e41847b9b1cb07fe3fced2d3
- f352c90f4d394cc2aa92b01ecc7ac777
- f529d0db850d44b8807dfd365cd46105
SHA1
- 05af84bfa569366700d826313cdfde44b5efca48
- 8be6f433b443545932821058952916d3c066a8e0