Cl0p勒索软件团伙(别名Chubby Scorpius、FIN11、Graceful Spider、Lace Tempest)近期发起新一轮数据勒索行动,瞄准暴露在公网的PTC Windchill与FlexPLM系统,将信息泄露与服务器端远程代码执行漏洞串联利用,未经认证即可部署WebShell并窃取工程设计数据,波及制造、汽车、航空航天与零售等行业。 攻击链的核心是CVE-2026-12569,一个CVSS评分高达9.3的Windchill严重漏洞,已被美国网络安全和基础设施安全局列入已知被利用漏洞目录。研究人员发现,攻击者首先通过FlexPLM WSDL端点实现认证前信息披露(CVSS 7.5),再利用Windchill登录组件缺陷完成远程代码执行,在`/Windchill/login/`路径下植入以十六进制命名的JSP网页后门。 进入目标环境后,黑客会枚举文件系统、筛选并暂存工程与设计类敏感数据,最终实施“双重勒索”——加密文件的同时窃取数据,并利用已入侵的邮箱账户向受害组织数百名员工发送勒索邮件,声称可联系Cl0p团伙协商。Ransom-ISAC、eCrime.ch与DEFUSED联合发布的公告中共享了4个攻击指标IP地址,与PTC此前披露的恶意资产完全一致。 PTC已向客户发出警告,称“持续收到高威胁活动报告”,并确认不明攻击者正利用上述漏洞组合攻入未修补系统。ReliaQuest等安全机构也在持续追踪此事件,呼吁相关企业立即排查Windchill与FlexPLM的互联网暴露面,应用最新补丁并对可疑登录活动保持监控。
打开网易新闻 查看精彩图片
热门跟贴