عوامل تهدید مرتبط با گروه باجافزاری Cl0p (که با نامهای Chubby Scorpius، FIN11، Graceful Spider و Lace Tempest نیز شناخته میشود)، بهرهبرداری از نقصهای امنیتی در نسخههای مستقر و در معرض اینترنتِ نرمافزارهای PTC Windchill و FlexPLM را برای یک کمپین گسترده سرقت و اخاذی دادهها آغاز کردهاند.
ترکیب آسیبپذیریها برای اجرای کد مخرب از راه دور
بر اساس هشدار هماهنگشدهای که توسط Ransom-ISAC به همراه eCrime.ch و DEFUSED منتشر شده است، مهاجمان یک نقص افشای اطلاعات پیش از احراز هویت (Pre-Authentication) در نقطه پایانی WSDL مربوط به FlexPLM را با یک باگ سمت سرور در سرولت ورود به سیستم Windchill ترکیب میکنند. این زنجیرهسازی به آنها اجازه میدهد تا بدون نیاز به احراز هویت، کدهای مخرب را از راه دور اجرا کرده (RCE) و وبشلهای JSP با نامهای هگزادسیمال را در مسیر /Windchill/login/ مستقر کنند.
پس از بهدست آوردن دسترسی اولیه، مbedرسکان سیستم فایل را بررسی کرده، دادههای مهندسی و طراحی را استخراج کرده و در نهایت برای سرقت اطلاعات از تکنیک «اخاذی دوگانه» (Double Extortion) استفاده میکنند. صنایع تولید، خودروسازی، هوافضا و خردهفروشی در خط مقدم اهداف این حمله قرار دارند.
سوءاستفاده از آسیبپذیری بحرانی CVE-2026-12569
بررسیها نشان میدهد که عوامل تهدید از CVE-2026-12569 (با امتیاز CVSS: 9.3) بهره میبرند؛ یک نقص امنیتی بسیار بحرانی در PTC Windchill که اواخر ماه گذشته به فهرست آسیبپذیریهای مورد سوءاستفاده شناختهشده (KEV) متعلق به آژانس امنیت سایبری و زیرساختهای ایالات متحده (CISA) اضافه شد.
شرکت PTC در اطلاعیهای به مشتریان خود هشدار داده است که «گزارشهای مستمری مبنی بر افزایش فعالیتهای تهدیدآمیز» دریافت کرده و مهاجمان ناشناس در حال سوءاستفاده از این آسیبپذیری برای مستقرسازی وبشلها در سیستمهای آسیبپذیر هستند. پژوهشگران تأیید کردهاند که این حمله با بهرهبرداری از یک نقص مجزای افشای اطلاعات در FlexPLM ترکیب شده تا نفوذ بدون احراز هویت تسهیل شود.
شاخصهای بهخطر افتادگی (IoCs) و روشهای اخاذی
سازمان Ransom-ISAC چهار آدرس IP را به عنوان شاخصهای بهخطر افتادگی به اشتراک گذاشته است که با اطلاعیه PTC تطابق دارد:
- 216.152.148.54
- 216.152.151.204
- 104.243.35.63
- 5.180.41.35
طرح اخاذی این گروه بسیار هدفمند است؛ ایمیلهای تهدیدآمیز از طریق حسابهای کاربری پیشتر هکشده ارسال میشوند و به صدها کاربر در داخل یک سازمان آسیبدیده ارسال میگردند. در این پیامها، روشهایی برای ارتباط مستقیم با تیم باجافزاری Cl0p ارائه شده است. شرکت ReliaQuest نیز تأیید کرده که عوامل تهدید در حال استخراج دادههای حساس محصولات از طریق اجرای دستورات از راه دور هستند.
سابقه گروه Cl0p نشان میدهد که آنها همواره به دنبال ردیابی و سلاحسازی نقصهای امنیتی در محصولات سازمانی پرکاربرد بودهاند. کمپینهای پیشین این گروه بر سیستمهای انتقال فایل از جمله Accellion FTA، GoAnywhere MFT، SolarWinds Serv-U FTP، Cleo و MOVEit Transfer، و همچنین نرمافزارهای مجموعه اوراکل متمرکز بودهاند.





