Các nhóm tin tặc liên quan đến chiến dịch mã độc tống tiền Cl0p (còn gọi là Chubby Scorpius, FIN11, Graceful Spider và Lace Tempest) đang khai thác các lỗ hổng trong các hệ thống PTC Windchill và FlexPLM công khai trên Internet như một phần của chiến dịch tống tiền dữ liệu mới.
"Kẻ tấn công kết hợp lỗi tiết lộ thông tin trước khi xác thực trong endpoint WSDL của FlexPLM với một lỗi phía máy chủ trong servlet đăng nhập Windchill, cho phép thực thi mã từ xa (RCE) không cần xác thực và triển khai các JSP web shell có tên hệ thập lục phân trong thư mục /Windchill/login/," theo một báo cáo phối hợp mới được Ransom-ISAC cùng với eCrime.ch và DEFUSED công bố.
Sau khi giành được quyền truy cập ban đầu, các kẻ tấn công đã thực hiện liệt kê hệ thống tệp, thu thập dữ liệu thiết kế/kỹ thuật và cuối cùng thực hiện hành vi trộm cắp dữ liệu để tống tiền kép. Mục tiêu của chiến dịch bao gồm các lĩnh vực sản xuất, ô tô, hàng không vũ trụ và bán lẻ.
Người ta nghi ngờ rằng các nhóm tin tặc đang khai thác CVE-2026-12569 (điểm CVSS: 9.3), một lỗi bảo mật nghiêm trọng trong PTC Windchill đã được Cơ quan An ninh Cơ sở hạ tầng và An ninh mạng Hoa Kỳ (CISA) đưa vào danh mục Các lỗ hổng bị khai thác đã biết (KEV) vào cuối tháng trước.
Trong một thông báo, PTC đã cảnh báo khách hàng rằng họ đã "nhận được các báo cáo liên tục về hoạt động đe dọa gia tăng," đồng thời cho biết thêm rằng các kẻ tấn công ẩn danh đang khai thác lỗ hổng này để triển khai JSP web shell chống lại các hệ thống dễ bị tấn công.
"Trong các vụ xâm nhập được quan sát, lỗ hổng RCE này được kết hợp với một lỗi tiết lộ thông tin trước xác thực riêng biệt trong endpoint WSDL của FlexPLM (CVSS v3.1 7.5) để cho phép khai thác mà không cần xác thực," các nhà nghiên cứu Brandon Parsons, Corsin Camichel và Simo Kohonen cho biết.
Ransom-ISAC đã chia sẻ bốn địa chỉ IP làm chỉ số thỏa hiệp (IoCs), tất cả đều trùng khớp với các địa chỉ mà PTC đã chia sẻ:
- 216.152.148.54
- 216.152.151.204
- 104.243.35.63
- 5.180.41.35
Các email tống tiền dường như bắt nguồn từ các tài khoản đã bị xâm nhập trước đó và được gửi đến hàng trăm người dùng trong một tổ chức bị ảnh hưởng, cùng với các cách thức để liên hệ với nhóm ransomware Cl0p.
Trong một bài đăng riêng biệt trên X, ReliaQuest cho biết họ đã quan sát thấy các nhóm tin tặc tích cực khai thác CVE-2026-12569 để tạo điều kiện cho "thực thi mã từ xa không cần xác thực và triển khai JSP web shell để thực thi lệnh từ xa và đánh cắp dữ liệu sản phẩm nhạy cảm."
"Tác nhân đứng sau các vụ tấn công này vẫn chưa được xác nhận. Tuy nhiên, các kỹ thuật được quan sát thấy có những đặc điểm tương đồng với các chiến dịch trước đây của Cl0p nhắm vào các ứng dụng doanh nghiệp và kho lưu trữ dữ liệu giá trị cao," ReliaQuest cho biết thêm.
Nhóm Cl0p có lịch sử lâu đời trong việc nhắm vào các lỗi bảo mật trong các sản phẩm doanh nghiệp được sử dụng rộng rãi để đột nhập vào các tổ chức mục tiêu nhằm trộm cắp dữ liệu và tấn công tống tiền. Các chiến dịch trước đây của nhóm này đã vũ khí hóa các thiết bị truyền tệp, bao gồm các thiết bị từ Accellion FTA, GoAnywhere MFT, SolarWinds Serv-U FTP, Cleo và MOVEit Transfer, cũng như một lỗ hổng trong Oracle E-Business Suite.