Корпоративные системы для хранения чертежей и проектной документации превратились в новый источник давления на крупный бизнес. Злоумышленники взламывают серверы PTC Windchill и FlexPLM, похищают ценные файлы, а затем рассылают сотрудникам компаний письма с угрозами опубликовать информацию.
Атаки связывают с партнёрами вымогательской группировки Cl0p. По данным Ransom-ISAC, eCrime.ch и DEFUSED, преступники находят доступные из интернета серверы и объединяют две уязвимости. Первая раскрывает служебные сведения FlexPLM ещё до входа в систему, вторая позволяет выполнить произвольный код через компонент авторизации Windchill.
После взлома атакующие размещают на сервере вредоносные страницы JSP со случайными названиями из 16 шестнадцатеричных символов. Через такие файлы преступники удалённо выполняют команды, просматривают содержимое дисков и готовят документы к краже. Среди целей оказались производственные, автомобильные, авиационно-космические компании, а также предприятия розничной торговли и швейной промышленности.
Главной точкой входа стала критическая уязвимость CVE-2026-12569 (9.8 Critical) в Windchill и FlexPLM. Ошибка позволяет удалённому пользователю без учётной записи запустить код на сервере. PTC выпустила исправленные версии и призвала клиентов срочно обновить продукты. Агентство по кибербезопасности и защите инфраструктуры США 25 июня добавило уязвимость в каталог ошибок, которые уже применяют в реальных атаках.
Специалисты предполагают, что злоумышленники начали использовать брешь ещё в начале июня, до публичного раскрытия сведений о ней. Перед атакой преступники обращались к служебным адресам Windchill, чтобы определить подходящие серверы. После проникновения на диске мог появиться файл flst.txt со списком найденных данных.
Новая стадия кампании началась 20 июля. Сотрудники пострадавших организаций стали получать письма с темой «Windchill PDMLink module serious data leak». Отправители утверждали, что проникли в корпоративную сеть через программное обеспечение PTC. Сообщения рассылались сотням работников внутри одной компании, чтобы усилить давление на руководство.
Для рассылки преступники, вероятно, использовали случайно скомпрометированные почтовые ящики. В письмах содержались новые адреса для связи с Cl0p. Похожую тактику группировка применяла во время атак на Oracle E-Business Suite, когда требования о выплате получали сразу многие сотрудники жертвы.
При этом окончательная связь всех атак с Cl0p пока не доказана. ReliaQuest подтвердила, что CVE-2026-12569 активно используют, однако не установила личность преступников. Методы взлома и выбор систем с дорогостоящими корпоративными данными напоминают предыдущие кампании группировки.
Организациям рекомендуют немедленно установить исправление PTC и закрыть интерфейсы Windchill и FlexPLM от прямого доступа из интернета. Доступ лучше разрешать только через защищённую корпоративную сеть или доверенный шлюз. При признаках взлома сервер следует изолировать, сохранить журналы и другие данные для расследования, а также заменить пароли и ключи, которые могли попасть к преступникам.
По состоянию на 22 июля Cl0p ещё не публиковала названия предполагаемых жертв на своём сайте утечек. Однако рассылка писем сотрудникам указывает, что преступники уже перешли от скрытого сбора данных к открытому вымогательству.