Siber Güvenlik

Cl0p Bağlantılı Tehdit Aktörleri, PTC Windchill ve FlexPLM'deki Açıkları Kullanıyor

Cl0p Bağlantılı Tehdit Aktörleri, PTC Windchill ve FlexPLM'deki Açıkları Kullanıyor
Dil okuluna gel, çalışarak ödediğin parayı geri kazan! Nasıl? →

Cl0p (Chubby Scorpius, FIN11, Graceful Spider ve Lace Tempest olarak da bilinen) fidye yazılımı kampanyasıyla bağlantılı tehdit aktörleri, yeni bir veri gaspı kampanyasının parçası olarak internete açık PTC Windchill ve FlexPLM dağıtımlarındaki güvenlik açıklarından yararlanıyor.

Ransom-ISAC, eCrime.ch ve DEFUSED tarafından yayınlanan ortak danışma belgesine göre saldırganlar, FlexPLM WSDL uç noktasındaki kimlik doğrulama öncesi bilgi ifşası açığı ile Windchill giriş sunucusundaki bir kusuru birleştiriyor. Böylece kimlik doğrulaması gerektirmeyen uzaktan kod çalıştırma (RCE) gerçekleştiriyor ve /Windchill/login/ dizini altına onaltılık (hex) adlara sahip JSP web shell'leri yerleştiriyorlar.

İlk erişimi sağladıktan sonra saldırganların dosya sistemi keşfi yaptığı, mühendislik ve tasarım verilerini hazırladığı ve ardından çifte gasp veri hırsızlığı gerçekleştirdiği tespit edildi. Kampanyanın hedefleri arasında üretim, otomotiv, havacılık ve perakende sektörleri yer alıyor.

Tehdit aktörlerinin, geçtiğimiz ay sonunda ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı'nın (CISA) Bilinen İstismar Edilen Güvenlik Açıkları (KEV) kataloğuna eklenen ve 9.3 CVSS puanına sahip kritik bir güvenlik açığı olan CVE-2026-12569'u istismar ettiğinden şüpheleniliyor.

PTC, bir danışma belgesinde müşterilerini "yüksek tehdit aktivitesine ilişkin sürekli raporlar aldığı" konusunda uyardı ve kimliği belirsiz saldırganların bu güvenlik açığını kullanarak savunmasız sistemlere JSP web shell'leri yerleştirdiğini ekledi.

Araştırmacılar Brandon Parsons, Corsin Camichel ve Simo Kohonen, "Gözlemlenen saldırılarda, bu RCE açığı, kimlik doğrulaması gerektirmeyen istismarı mümkün kılmak için FlexPLM WSDL uç noktasındaki ayrı bir kimlik doğrulama öncesi bilgi ifşası kusuruyla (CVSS v3.1 7.5) birleştiriliyor," ifadelerini kullandı.

Malta'da garsonluk gibi işlerle çalışarak İngilizceni geliştir. Başvur →

Kaynak: The Hacker News