Cl0p 关联组织针对互联网暴露的 PTC Windchill 与 FlexPLM 实施未经身份验证的远程代码执行攻击
导语:Cl0p 勒索软件关联组织正利用 PTC Windchill 与 FlexPLM 中的链式漏洞(主漏洞为 CVE-2026-12569)对制造业、汽车、航空航天与零售行业发起未经身份验证的远程代码执行与数据勒索攻击。
与 Cl0p(又称 Chubby Scorpius、FIN11、Graceful Spider 和 Lace Tempest)勒索软件活动相关的威胁行为者,正在利用互联网暴露的 PTC Windchill 与 FlexPLM 部署中的漏洞,作为新一轮数据勒索活动的一部分。Ransom-ISAC 联合 eCrime.ch 与 DEFUSED 发布的一份协同预警指出:"攻击者将 FlexPLM WSDL 端点上的预身份验证信息泄露缺陷,与 Windchill 登录 servlet 中的服务端缺陷进行链式利用,从而实现未经身份验证的远程代码执行,并在 /Windchill/login/ 路径下部署以十六进制命名的 JSP Web Shell。"
在获得初始立足点后,据观察,攻击者会执行文件系统枚举、分阶段提取工程与设计数据,并最终实施双重勒索的数据窃取行动。本次活动的目标行业涵盖制造业、汽车、航空航天以及零售行业。
据推测,威胁行为者正在利用 CVE-2026-12569(CVSS 评分:9.3)。该漏洞是 PTC Windchill 中一个严重安全缺陷,已于上月底被美国网络安全与基础设施安全局(CISA)加入其已知被利用漏洞(KEV)目录。PTC 在一份预警中警告客户,该公司"持续收到威胁活动加剧的报告",并补充称未知攻击者正在利用该漏洞,在受影响系统上部署 JSP Web Shell。

研究人员 Brandon Parsons、Corsin Camichel 与 Simo Kohonen 表示:"在已观察到的入侵事件中,该远程代码执行漏洞与 FlexPLM WSDL 端点中一个独立的预身份验证信息泄露缺陷(CVSS v3.1 评分 7.5)进行链式利用,从而实现未经身份验证的漏洞利用。"Ransom-ISAC 已共享四个 IP 地址作为入侵指标(IoC),且这些地址与 PTC 共享的地址完全一致。
勒索邮件似乎来自此前已被入侵的账户,并被发送给受影响组织内数百名用户,邮件中同时附上了与 Cl0p 勒索软件团伙取得联系的方式。在 X 平台上的另一篇帖文中,ReliaQuest 表示观察到威胁行为者正积极利用 CVE-2026-12569,以促成"未经身份验证的远程代码执行以及 JSP Web Shell 部署,进而执行远程命令并窃取敏感产品数据"。ReliaQuest 进一步指出:"这些攻击背后的行为者身份仍未确认。然而,所观察到的攻击手法与此前 Cl0p 针对企业应用及高价值数据存储的历次活动具有相似的特征。"
Cl0p 团伙长期以来一直以利用广泛使用的企业产品中的安全漏洞而闻名,借此侵入目标组织以实施数据窃取与勒索攻击。该团伙此前发起的活动已武器化多款文件传输设备,包括 Accellion FTA、GoAnywhere MFT、SolarWinds Serv-U FTP、Cleo 和 MOVEit Transfer,以及 Oracle E-Business Suite 中的一个漏洞。
来源信息
来源:The Hacker News
原文链接:https://thehackernews.com/2026/07/cl0p-affiliates-target-internet-exposed.html
作者:info@thehackernews.com (The Hacker News)

