Группировка CLOP атакует серверы PTC Windchill через уязвимость CVE-2026-12569

APT

В июне 2026 года компания PTC официально предупредила клиентов о критической уязвимости в корпоративных продуктах Windchill и FlexPLM, которые используются для управления жизненным циклом изделий. Уязвимость, получившая идентификатор CVE-2026-12569, уже активно эксплуатируется злоумышленниками, связанными с известной вымогательской группировкой CLOP. Атаки нацелены на кражу конфиденциальных данных, после чего жертвам выставляются требования о выкупе.

Описание

Вредоносные скрипты, обнаруженные на скомпрометированных серверах, представляют собой веб-оболочки - особый тип вредоносного кода, который позволяет атакующему удалённо управлять взломанной системой. После проникновения злоумышленники получают возможность просматривать файловые хранилища, похищать учётные записи сотрудников, читать и удалять документы, а также собирать сведения о конфигурации сервера. По данным анализа, под удар попали организации из сферы образования, финансовых услуг, высоких технологий, производства, а также оптовой и розничной торговли. При этом точное число пострадавших компаний пока не раскрывается.

По данным аналитиков, группировка CLOP, которую в индустрии также отслеживают под именем Hazy Scorpius, давно известна масштабными операциями по краже данных. Группа действует как минимум с февраля 2019 года и традиционно использовала программы-вымогатели для шифрования файлов, требуя в среднем около 27 миллионов долларов. Однако в августе 2025 года её тактика изменилась: злоумышленники отказались от шифрования и сосредоточились исключительно на вымогательстве после похищения данных. Переломным моментом стала эксплуатация уязвимости в продуктах Oracle E-Business Suite, после чего новая модель атак окончательно закрепилась в практике группы.

Для проникновения в сети жертв CLOP исторически выбирала уязвимости нулевого дня в популярных корпоративных решениях для обмена файлами. В 2023 году группировка использовала критическую уязвимость в системах MOVEit, что позволило ей скомпрометировать сотни организаций по всему миру. В 2024 году объектом атаки стало программное обеспечение Cleo, также предназначенное для передачи данных. Каждый раз злоумышленники действовали стремительно, начиная массовые кампании в течение нескольких дней после обнаружения уязвимости. Нынешняя атака на PTC Windchill продолжает эту тенденцию и демонстрирует, что группировка быстро адаптируется к новым целям.

Механика атаки построена на том, чтобы оставаться незаметной для систем защиты. Созданные веб-оболочки маскируются под обычные компоненты веб-приложения, поэтому стандартные проверки могут не выявить вредоносную активность. Для аутентификации злоумышленник должен отправить специальный секретный ключ в заголовке HTTP-запроса. Если ключ верен, скрипт принимает одну из восьми возможных команд. Среди них - загрузка дополнительного кода в память сервера, сбор учётных данных, чтение и удаление файлов, а также выполнение произвольных команд операционной системы. Все команды передаются скрытно, что позволяет атакующему действовать без привлечения внимания администраторов.

Важно отметить, что PTC выпустила официальное уведомление о проблеме и предоставила исправления, устраняющие уязвимость. Кроме того, в бюллетене перечислены индикаторы недавних попыток эксплуатации, которые помогают специалистам по безопасности выявлять следы атак в своих инфраструктурах. Компаниям, использующим Windchill и FlexPLM, рекомендуется немедленно установить обновления от PTC, так как каждая неделя промедления увеличивает риск взлома. Также следует провести поиск признаков компрометации в журналах веб-серверов, особенно в записях, связанных с загрузкой и выполнением JSP-файлов.

Учитывая историю группировки, масштаб и скорость её кампаний, задержка с реагированием может привести к серьёзным последствиям для бизнеса. Похищенные данные о продуктах, финансовые документы и персональная информация сотрудников могут быть использованы для шантажа или продажи третьим лицам. В некоторых случаях жертвы вымогателей сталкиваются не только с финансовыми потерями, но и с репутационным ущербом, поскольку злоумышленники публикуют украденные сведения на своих сайтах утечек в случае отказа платить выкуп. Это ставит организации перед сложным выбором.

Ключевой вывод из текущей ситуации заключается в том, что модели атак продолжают эволюционировать, а злоумышленники всё активнее отказываются от шифрования в пользу тихой кражи данных. Для защиты компаниям необходимо выстраивать многоуровневые системы безопасности, которые включают своевременное управление исправлениями, мониторинг подозрительной активности на серверах приложений и регулярное резервное копирование критичной информации. Использование продуктов с доступом из интернета требует особого контроля, так как именно такие системы чаще всего становятся точкой входа для злоумышленников.

Организациям, которые подозревают, что их системы могли быть скомпрометированы, следует незамедлительно обращаться к вендору или привлекать специализированные команды реагирования на инциденты. Промедление в подобных случаях напрямую влияет на масштаб ущерба, а также на возможность восстановить контроль над инфраструктурой до того, как конфиденциальные данные окажутся в открытом доступе. Полная проверка серверов, работающих под управлением Windchill, должна быть проведена даже при отсутствии очевидных признаков вторжения, учитывая скрытный характер используемых веб-оболочек.

Нынешняя кампания CLOP ещё раз подтверждает, что атаки через уязвимости в корпоративном программном обеспечении остаются одной из самых опасных угроз для среднего и крупного бизнеса. Регулярное обновление продуктов, ограничение сетевого доступа к административным функциям и обучение сотрудников основам безопасности помогают снизить риски, однако полностью исключить их невозможно. Поэтому ключом к устойчивости становится готовность быстро обнаруживать аномальную активность и реагировать на неё до того, как злоумышленники достигнут своей цели.

Индикаторы компрометации

IPv4

  • 118.99.107.116
  • 209.222.98.44
  • 5.180.41.35
  • 74.50.76.146

SHA256

  • 321e1fb01eb3462b48ff6ccdef132acc1182e3f7456548439f0d4ead12fd98bf
  • 55a1eb4c2d3da04376df39d7ba832569c6af1a37a0cf2b95f754ac898023a30c

Комментарии: 0