Графическое изображение атаки Clop на системы PTC Windchill

Clop атакует Windchill и FlexPLM: кража данных через критическую уязвимость

Группировка вымогателей Clop (также известная как Cl0p) начала новую кампанию по краже данных, нацелившись на интернет-доступные экземпляры PTC Windchill и FlexPLM. Как сообщается, для атак используется критическая уязвимость, позволяющая выполнить произвольный код на скомпрометированных системах.

Детали эксплуатации

Злоумышленники эксплуатируют уязвимость CVE-2026-12569, связанную с небезопасной десериализацией данных (CVSS 9.3). По данным компании ReliaQuest, операторы Clop развертывают JSP-веб-шеллы для удаленного выполнения команд и кражи конфиденциальной информации из систем управления жизненным циклом продукции (PLM).

«ReliaQuest наблюдала активную эксплуатацию CVE-2026-12569, критической уязвимости небезопасной десериализации, затрагивающей PTC Windchill и FlexPLM. Эксплуатация позволяет неавторизованно удаленно выполнять код и развертывать JSP-веб-шеллы для удаленного выполнения команд и кражи данных о продуктах», — заявили в компании.

Согласно данным BleepingComputer, компании начали получать письма с требованиями выкупа от адреса support@cryptohox.com. Это один из новых адресов, используемых группировкой перед запуском кампании.

Меры реагирования

Компания PTC выпустила патчи для уязвимости 17 июня, а 26 июня предупредила клиентов об усилении активности угроз. Вскоре CISA добавила уязвимость в каталог известных эксплуатируемых уязвимостей, потребовав от федеральных агентств США устранить ее в течение трех дней.

По данным немецкого издания Heise, власти Германии также приняли экстренные меры: Федеральное ведомство по информационной безопасности (BSI) связалось с клиентами PTC, предупредив о необходимости срочно установить обновления. Аналогичные действия предпринимались в марте при обнаружении похожей уязвимости CVE-2026-4681.

ReliaQuest рекомендует компаниям установить патчи, разместить системы за VPN или доверенными шлюзами, а при подозрении на компрометацию — изолировать серверы и собрать криминалистические данные.

О системах Windchill и FlexPLM

PTC Windchill и FlexPLM — это корпоративные платформы класса PLM, используемые для отслеживания, проектирования и управления продуктами от идеи до производства. Они широко применяются в аэрокосмической, оборонной, автомобильной промышленности, машиностроении, розничной торговле и медицинских технологиях. По данным PTC, их продуктами пользуются более 30 000 компаний по всему миру.

История атак Clop

Clop известен атаками на корпоративные платформы: Accellion FTA, GoAnywhere MFT, SolarWinds Serv-U FTP, Cleo и MOVEit Transfer (затронуто более 2770 организаций). В августе 2025 года группировка эксплуатировала zero-day в Oracle EBS, атаковав Гарвард, Washington Post, Logitech, Estée Lauder и другие.

Госдепартамент США предлагает вознаграждение до $10 млн за информацию, связывающую атаки группировки с иностранным правительством.

Читайте также: Что такое компьютерный вирус: виды, признаки и защита

Источник: BleepingComputer

Похожие записи