Целый ряд организаций расследуют свежую волну взломов «Cl0p»

Cl0p утечка данных Ptc Windchill Zero-Day кибервымогательство Shell computerweekly.com

Узнайте, как Cl0p атаковала Shell, Philips и GE через zero-day в PTC Windchill. Проверьте свои системы на наличие уязвимости CVE-2026-12569 и немедленно установите патчи, чтобы предотвратить кражу данных.

Ряд крупных организаций, включая британского нефтегазового гиганта Shell, нидерландскую мультинациональную компанию Philips (потребительские товары и медицинские технологии) и американскую General Electric (GE), расследуют утечки данных после того, как их «назвали и пристыдили» на сайте кибервымогательской группировки Cl0p/Clop. Cl0p, имеющая долгую историю атак на крупные компании через компрометацию популярных корпоративных платформ, включила все три организации в список из почти 50 других в обновлении своего сайта утечек в даркнете. Все жертвы, по-видимому, были скомпрометированы через критическую zero-day-уязвимость в пакетах программного обеспечения для управления жизненным циклом продукта PTC Windchill PDMLink и FlexPLM, отслеживаемую как CVE-2026-12569. Обнаруженная и исправленная в июне, а затем добавленная в каталог Known Exploited Vulnerabilities (KEV) CISA, эта уязвимость становится эксплуатируемой при объединении проблемы раскрытия информации до аутентификации в конечной точке WSDL FlexPLM с серверной проблемой в сервлете входа Windchill. В конечном итоге, по словам участников сообщества по борьбе с программами-вымогателями Ransom-ISAC, эти условия позволили злоумышленникам развернуть webshells, добиться неаутентифицированного удаленного выполнения кода (RCE) и похитить данные жертв. Брэндон Парсонс из Ransom-ISAC написал, что кампания Cl0p, по-видимому, началась около 20 июля, когда группировка начала рассылать электронные письма нескольким пользователям в пострадавших организациях со случайно скомпрометированных учетных записей. Парсонс отметил: «Этот подход к вымогательству соответствует тому, что мы наблюдали в кампании Oracle EBS в прошлом году, за исключением использования новых адресов электронной почты». В заявлениях для СМИ Shell, Philips и GE подтвердили, что проводят расследование этих утверждений, но ни одна из них не назвала конкретно операцию Cl0p. Shell сообщила Reuters, что «работает со службами безопасности и соответствующими экспертами» в рамках расследования, а GE заявила, что «запустила протоколы реагирования на киберугрозы и работает над оценкой потенциальной проблемы». Представитель Philips пошел дальше, заявив: «Philips выявила и локализовала попытку киберкомпрометации конкретного корпоративного сервера, связанного с внутренними данными». Согласно неподтвержденным заявлениям Cl0p, группировка похитила 89 ГБ данных у Shell, 15,5 ГБ у Philips и 391 ГБ у GE. В случае Shell эта информация предположительно включает инженерные чертежи, фотографии нефтяных объектов, сканы тестовых проектов и другие планы проектов.

Тактика Cl0p работает

Как отметили аналитики Ransom-ISAC, активность Cl0p в этой последней волне утечек сильно напоминает предыдущие кампании группировки, нацеленные на Acellion, Oracle и, пожалуй, наиболее известную Progress Software. Спустя три года после печально известной атаки на инструмент передачи файлов Progress MOVEit, затронувшей тысячи компаний, Cl0p по-прежнему придерживается своей простой и высокоэффективной «бизнес»-модели, отказываясь от традиционного шифровальщика-вымогателя в пользу компрометации широко используемых программных продуктов для атак на множество клиентов, кражи их данных и их публикации в случае невыплаты выкупа. Саймон Филлипс, технический директор (CTO) компании CybaVerse, заявил, что развивающийся инцидент может стать еще одной масштабной утечкой данных, подобной предыдущим атакам Cl0p. «Учитывая репутацию Cl0p в организации массовых атак, все организации, фигурирующие на сайте утечек, должны предпринять шаги для расследования этих заявлений. Они должны отслеживать несанкционированный доступ и выявлять, не были ли похищены данные из их систем», — сказал он. «Кроме того, любая организация, использующая PTC Windchill PDMlink или PTC FlexPLM, должна в приоритетном порядке установить исправления». Филлипс добавил: «Ключевой вопрос, который это поднимает, касается уязвимостей в программном обеспечении и того, что организации-клиенты продолжают нести финансовые последствия, когда эти уязвимости эксплуатируются злоумышленниками. Как отрасль, мы должны переосмыслить то, как мы оцениваем безопасность и поставщиков, выходя за рамки отдельных уязвимостей и выявляя более широкие тенденции. Поставщики с повторяющимися уязвимостями в критических компонентах, например, в инфраструктуре, доступной через интернет, должны помечаться как высокорисковые».

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

Похожие новости: