Хакеры Cl0p взломали PLM-системы промышленных гигантов через связку из двух уязвимостей

Группировка, стоящая за вымогательским ПО Cl0p, нашла способ проникать в системы управления жизненным циклом продукции PTC Windchill и FlexPLM без единого пароля. Атакующие соединили две уязвимости в цепочку и получили возможность выполнять произвольный код на серверах, торчащих в открытый интернет.
Хакеры Cl0p взломали PLM-системы промышленных гигантов через связку из двух уязвимостей
Изображение носит иллюстративный характер

Cl0p — не новое имя в этой индустрии. Группа фигурирует под разными кличками: Chubby Scorpius, FIN11, Graceful Spider, Lace Tempest. За каждым псевдонимом стоят разные исследовательские команды, которые годами пытаются проследить одну и ту же инфраструктуру и один и тот же почерк атак.
Сама схема выглядит так. Сначала злоумышленники используют брешь в WSDL-эндпоинте FlexPLM — она позволяет получить информацию без прохождения аутентификации. Дальше в дело идёт уязвимость на стороне сервера в логин-сервлете Windchill. Комбинация этих двух дыр даёт неаутентифицированное удалённое выполнение кода. После взлома на сервер закидывают JSP-веб-шеллы с именами из шестнадцатеричных символов, размещая их в директории /Windchill/login/.
Оказавшись внутри, атакующие не спешат. Сначала идёт разведка файловой системы, поиск и подготовка к выгрузке инженерных и конструкторских данных — чертежей, спецификаций, всего того, что представляет ценность для промышленного шпионажа или шантажа. Затем данные копируются наружу, а жертве сообщают, что информация украдена и будет опубликована, если не заплатить. Классическая двойная схема вымогательства.
Под удар попали производственные компании, автопроизводители, авиакосмическая отрасль и ритейл — то есть именно те сектора, где PLM-системы хранят самые чувствительные данные о продукции.
Ключевая уязвимость в этой истории получила номер CVE-2026-12569, затрагивает PTC Windchill и имеет критический рейтинг CVSS 9.3. В прошлом месяце её добавили в каталог активно эксплуатируемых уязвимостей CISA KEV — то есть американское агентство официально признало, что дыру используют в реальных атаках, а не только в теории. Именно через неё разворачивают JSP-шеллы. Вторая уязвимость, в WSDL-эндпоинте FlexPLM, оценена скромнее — 7.5 баллов по CVSS v3.1, но именно её связка с первой открывает путь к полноценному захвату сервера без учётных данных.
Скоординированное предупреждение об атаках выпустили сразу три структуры: Ransom-ISAC, и DEFUSED. Среди исследователей, чьи имена указаны в advisory, — Brandon Parsons, Corsin Camichel и Simo Kohonen. Сама компания PTC тоже выпустила собственное заявление, признав «продолжающиеся сообщения об усилении активности угроз» и подтвердив, что неизвестные злоумышленники разворачивают JSP-веб-шеллы на уязвимых системах.
Компания ReliaQuest в публикации на платформе X (бывший Twitter) рассказала, что зафиксировала активную эксплуатацию CVE-2026-12569. По их наблюдениям, атака включает неаутентифицированное RCE, установку веб-шелла, удалённое выполнение команд и кражу конфиденциальных данных о продукции. При этом в ReliaQuest прямо признали: «Личность стоящего за этими атаками субъекта пока не подтверждена», хотя технический почерк напоминает прежние кампании Cl0p.
Ransom-ISAC опубликовал четыре IP-адреса в качестве индикаторов компрометации, и они совпадают с теми, что ранее раскрыла сама PTC: 216.152.148.54, 216.152.151.204, 104.243.35.63 и 5.180.41.35. Организациям, использующим Windchill и FlexPLM, стоит проверить логи на предмет обращений с этих адресов.
Отдельного внимания заслуживает метод давления на жертв. Вымогательские письма рассылаются не с новых, специально созданных ящиков, а с уже скомпрометированных ранее аккаунтов внутри пострадавших организаций. Такие письма уходят сразу сотням сотрудников компании — расчёт понятен: если руководство попытается замолчать инцидент, о нём всё равно узнают массово, и давление возрастёт. В письмах — контактные инструкции для связи с группировкой Cl0p.
История с Windchill и FlexPLM встраивается в давно знакомую траекторию действий Cl0p. Группа годами специализируется на взломе корпоративного софта для передачи файлов и кражи данных с последующим вымогательством. В прошлом через их руки прошли Accellion FTA, GoAnywhere MFT, SolarWinds Serv-U FTP, платформа Cleo и, пожалуй, самая громкая кампания — эксплуатация MOVEit Transfer, которая затронула тысячи организаций по всему миру. Отдельно стоит атака на Oracle E-Business Suite, где использовалась своя уязвимость. Нынешняя кампания против PLM-систем PTC укладывается в ту же логику: найти корпоративный софт, который хранит критически важные данные и при этом торчит наружу в интернет, пробить его через цепочку уязвимостей и монетизировать украденное через шантаж.


Новое на сайте

Ссылка