В июле 2026 года зафиксирована новая волна атак группировки Cl0p на промышленные предприятия, использующие программное обеспечение PTC Windchill и FlexPLM. Злоумышленники комбинируют две уязвимости в этих системах: предварительное раскрытие информации через один из сетевых интерфейсов и удалённое выполнение кода в компоненте входа в Windchill. Это позволяет проникать в корпоративные сети без аутентификации и развёртывать вредоносное ПО для кражи инженерных данных.
Описание
Под ударом оказались компании из секторов машиностроения, автомобилестроения, авиакосмической промышленности и розничной торговли одеждой. В ходе атак Cl0p, также известная как Graceful Spider, FIN11 и Lace Tempest, использует цепочку уязвимостей, получившую максимальную оценку критичности CVSS 9,8. Первая проблема (CVSS 7,5) позволяет любому внешнему злоумышленнику получить техническую информацию о развёрнутой системе FlexPLM через открытый веб-интерфейс. Вторая - удалённое выполнение кода в компоненте входа Windchill - даёт возможность загрузить на сервер вредоносные скрипты.
Атака начинается с разведки: злоумышленники отправляют специальный запрос к определённому адресу сервера Windchill, получая в ответ служебные данные, необходимые для дальнейших действий. Затем, используя комбинацию из двух дефектов, они отправляют вредоносный запрос с особым заголовком. В результате на сервере создаются скрытые веб-оболочки - мини-программы, позволяющие выполнять команды на скомпрометированном устройстве. Эти скрипты размещаются в каталоге, используемом для страницы входа, что делает их незаметными для администраторов.
После получения контроля Cl0p исследует файловую систему, собирает списки доступных файлов и копирует важные инженерные данные - чертежи, спецификации, модели изделий. Затем наступает этап вымогательства: с 20 июля Ransom-ISAC наблюдает массовую рассылку писем сотрудникам атакованных компаний. Письма приходят со случайно скомпрометированных почтовых ящиков, имеют тему "серьёзная утечка данных модуля Windchill PDMLink" и содержат требования заплатить выкуп под угрозой публикации украденной информации. По данным Ransom-ISAC, такая тактика уже применялась Cl0p в прошлом году против пользователей Oracle EBS, но теперь используются новые адреса для связи.
Сама критическая уязвимость CVE-2026-12569 была раскрыта вендором 17 июня 2026 года. Компания PTC выпустила исправления для версий Windchill и FlexPLU, однако, как сообщается, атаки начались ещё в начале июня - то есть Cl0p эксплуатировала эту проблему как уязвимость нулевого дня до выхода патча. 25 июня 2026 года агентство CISA включило CVE-2026-12569 в свой каталог известных эксплуатируемых уязвимостей. На момент написания новости группировка ещё не начала публиковать имена жертв на своём сайте в даркнете, но активность свидетельствует о подготовке к массовому вымогательству.
Для защиты от этой угрозы организациям, использующим PTC Windchill и FlexPLM, следует в первую очередь установить обновления, выпущенные вендором. Также необходимо провести аудит серверов на предмет наличия неавторизованных скриптов в каталоге входа, особенно тех, что были созданы в период с начала июня 2026 года. Рекомендуется проверить почтовые системы на наличие подозрительных писем с темами, связанными с Windchill, и обратить внимание на запросы с нестандартными заголовками.
Ситуация остаётся в развитии: специалисты по киберразведке продолжают мониторинг новых командно-контрольных серверов и дополнительных индикаторов компрометации. Атака на системы управления жизненным циклом продукции демонстрирует растущий интерес программ-вымогателей к промышленному сегменту, где последствия утечки могут быть особенно серьёзными - от потери интеллектуальной собственности до остановки производственных линий. Компаниям необходимо усилить контроль за обновлениями безопасности и внедрить процедуры быстрого реагирования на подозрительную сетевую активность.
Индикаторы компрометации
IPv4
- 104.243.35.63
- 216.152.148.54
- 216.152.151.204
- 5.180.41.35
SHA256
- 55a1eb4c2d3da04376df39d7ba832569c6af1a37a0cf2b95f754ac898023a30c