عوامل تهدید مرتبط با گروه باج‌افزاری Cl0p (که با نام‌های Chubby Scorpius، FIN11، Graceful Spider و Lace Tempest نیز شناخته می‌شود)، بهره‌برداری از نقص‌های امنیتی در نسخه‌های مستقر و در معرض اینترنتِ نرم‌افزارهای PTC Windchill و FlexPLM را برای یک کمپین گسترده سرقت و اخاذی داده‌ها آغاز کرده‌اند.

ترکیب آسیب‌پذیری‌ها برای اجرای کد مخرب از راه دور

بر اساس هشدار هماهنگ‌شده‌ای که توسط Ransom-ISAC به همراه eCrime.ch و DEFUSED منتشر شده است، مهاجمان یک نقص افشای اطلاعات پیش از احراز هویت (Pre-Authentication) در نقطه پایانی WSDL مربوط به FlexPLM را با یک باگ سمت سرور در سرولت ورود به سیستم Windchill ترکیب می‌کنند. این زنجیره‌سازی به آن‌ها اجازه می‌دهد تا بدون نیاز به احراز هویت، کدهای مخرب را از راه دور اجرا کرده (RCE) و وب‌شل‌های JSP با نام‌های هگزادسیمال را در مسیر /Windchill/login/ مستقر کنند.

پس از به‌دست آوردن دسترسی اولیه، مbedرسکان سیستم فایل را بررسی کرده، داده‌های مهندسی و طراحی را استخراج کرده و در نهایت برای سرقت اطلاعات از تکنیک «اخاذی دوگانه» (Double Extortion) استفاده می‌کنند. صنایع تولید، خودروسازی، هوافضا و خرده‌فروشی در خط مقدم اهداف این حمله قرار دارند.

مخطط نفوذ گروه باج‌افزاری Cl0p به سیستم‌های سازمانی

سوءاستفاده از آسیب‌پذیری بحرانی CVE-2026-12569

بررسی‌ها نشان می‌دهد که عوامل تهدید از CVE-2026-12569 (با امتیاز CVSS: 9.3) بهره می‌برند؛ یک نقص امنیتی بسیار بحرانی در PTC Windchill که اواخر ماه گذشته به فهرست آسیب‌پذیری‌های مورد سوءاستفاده شناخته‌شده (KEV) متعلق به آژانس امنیت سایبری و زیرساخت‌های ایالات متحده (CISA) اضافه شد.

شرکت PTC در اطلاعیه‌ای به مشتریان خود هشدار داده است که «گزارش‌های مستمری مبنی بر افزایش فعالیت‌های تهدیدآمیز» دریافت کرده و مهاجمان ناشناس در حال سوءاستفاده از این آسیب‌پذیری برای مستقرسازی وب‌شل‌ها در سیستم‌های آسیب‌پذیر هستند. پژوهشگران تأیید کرده‌اند که این حمله با بهره‌برداری از یک نقص مجزای افشای اطلاعات در FlexPLM ترکیب شده تا نفوذ بدون احراز هویت تسهیل شود.

شاخص‌های به‌خطر افتادگی (IoCs) و روش‌های اخاذی

سازمان Ransom-ISAC چهار آدرس IP را به عنوان شاخص‌های به‌خطر افتادگی به اشتراک گذاشته است که با اطلاعیه PTC تطابق دارد:

  • 216.152.148.54
  • 216.152.151.204
  • 104.243.35.63
  • 5.180.41.35

طرح اخاذی این گروه بسیار هدفمند است؛ ایمیل‌های تهدیدآمیز از طریق حساب‌های کاربری پیش‌تر هک‌شده ارسال می‌شوند و به صدها کاربر در داخل یک سازمان آسیب‌دیده ارسال می‌گردند. در این پیام‌ها، روش‌هایی برای ارتباط مستقیم با تیم باج‌افزاری Cl0p ارائه شده است. شرکت ReliaQuest نیز تأیید کرده که عوامل تهدید در حال استخراج داده‌های حساس محصولات از طریق اجرای دستورات از راه دور هستند.

سابقه گروه Cl0p نشان می‌دهد که آن‌ها همواره به دنبال ردیابی و سلاح‌سازی نقص‌های امنیتی در محصولات سازمانی پرکاربرد بوده‌اند. کمپین‌های پیشین این گروه بر سیستم‌های انتقال فایل از جمله Accellion FTA، GoAnywhere MFT، SolarWinds Serv-U FTP، Cleo و MOVEit Transfer، و همچنین نرم‌افزارهای مجموعه اوراکل متمرکز بوده‌اند.