勒索软件活动中利用 PTC Windchill 漏洞
真正值得关注的不是SecurityWeek这一条动作本身,而是它可能把「网络安全」的竞争焦点推向更大范围的连锁反应。
原文链接:https://www.securityweek.com/ptc-windchill-vulnerability-exploited-in-ransomware-campaign/
据观察,Cl0p 勒索软件附属机构利用 PTC 产品生命周期管理 (PLM) 平台 Windchill 和 FlexPLM 中的严重远程代码执行 (RCE) 漏洞。该安全缺陷被跟踪为 CVE-2026-12569(CVSS 评分为 9.3),被描述为不可信数据问题的反序列化,无需身份验证即可利用。该漏洞于 6 月 17 日修复,第二天 PTC 发布了妥协指标 (IoC),该漏洞被标记为在野外被利用。它于 6 月底被添加到 CISA 的 KEV 目录中。
ReliaQuest 和 Ransom-ISAC(与 eCrime.ch 和 Defused 合作)发出的最新警告表明,该漏洞现已被 Cl0p 附属机构在野外利用。
“这些攻击背后的攻击者尚未得到证实。但是,观察到的间谍技术与之前针对企业应用程序和高价值数据存储库的 Cl0p 活动具有相同的特征,”ReliaQuest 说。详细的 Ransom-ISAC 通报显示,攻击者一直在将“FlexPLM WSDL 端点中的预身份验证信息泄露与 Windchill 登录 servlet 中的服务器端缺陷”链接起来,以实现 RCE 并部署 JSP webshell。广告。滚动以继续阅读。初次访问后,我们发现黑客枚举文件系统、暂存数据并窃取数据以进行勒索。
Ransom-ISAC 的咨询报告称,从 7 月 20 日开始,攻击者一直将目标瞄准航空航天、汽车、制造和零售/服装行业的组织。作为观察到的活动的一部分,威胁行为者一直在向受影响组织内的数百名用户发送主题为“Windchill PDMLink 模块严重数据泄露”的勒索电子邮件。
Ransom-ISAC 表示:“截至 7 月 22 日,Cl0p 勒索软件尚未开始在其暗网数据泄露网站上列出这一最新活动的受害者,也没有公开声称对这一最新活动负责。”建议组织应用 PTC 的补丁并使用之前发布的和新共享的 IoC 来进行威胁搜寻。他们还应遵循 PTC 的补救步骤。
Ionut Arghire 是《SecurityWeek》的国际记者。加入本次实时网络研讨会,我们将探讨为什么利用速度超过了修复速度、风险增长最快的领域,以及安全领导者可以采取哪些措施来在攻击者利用之前缩小差距。