Cl0p, PTC Windchill ve FlexPLM açıklarını kullanarak kurum ağlarına sızıyor

Anasayfa » Cl0p, PTC Windchill ve FlexPLM açıklarını kullanarak kurum ağlarına sızıyor
Cl0p, PTC Windchill ve FlexPLM açıklarını kullanarak kurum ağlarına sızıyor

Cl0p ile ilişkilendirilen saldırganlar, internete açık PTC Windchill ve FlexPLM sistemlerini hedef alarak kimlik doğrulaması gerektirmeyen uzaktan kod çalıştırma yoluyla kurumsal ağlara sızıyor. Son koordineli uyarılara göre saldırı zinciri, FlexPLM’deki WSDL uç noktasında yer alan bir bilgi sızıntısı açığı ile Windchill’in giriş servlet’inde bulunan sunucu taraflı bir kusuru birleştiriyor ve sonunda /Windchill/login/ altında hex adlandırmalı JSP web shell’lerin bırakılmasına kadar gidiyor.

İlk erişimi alan saldırganların ardından dosya sistemi keşfi yaptığı, mühendislik ve tasarım verilerini sahnelediği ve bazı vakalarda çifte şantaj amaçlı veri hırsızlığına yöneldiği bildirildi. Kampanyanın imalat, otomotiv, havacılık ve perakende sektörlerindeki kuruluşları hedef aldığı aktarılıyor.

Hedef alınan zafiyetin CVE-2026-12569 olduğu düşünülüyor. Kritik seviyedeki bu açık için 9,3 CVSS puanı verildi ve geçn ay ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı’nın bilinen istismar edilen açıklar listesine eklendi. NVD kaydı: https://nvd.nist.gov/vuln/detail/CVE-2026-12569.

PTC, müşterilerine yaptığı uyarıda yoğun tehdit faaliyetine ilişkin “süregelen raporlar” aldığını, bilinmeyen saldırganların bu açığı kullanarak savunmasız sistemlere JSP web shell yerleştirdiğini belirtti. Araştırmacılar Brandon Parsons, Corsin Camichel ve Simo Kohonen ise sahada görülen RCE saldırılarının, FlexPLM WSDL ucundaki 7,5 CVSS puanlı ayrı bir ön kimlik doğrulama bilgi ifşa açığıyla zincirlendiğini ve böylece kimlik doğrulaması olmadan istismar yapılabildiğini yazdı.

Ransom-ISAC, uzlaşma göstergesi olarak dört IP adresi paylaştı; bu adreslerin PTC’nin daha önce duyurduğu göstergelerle eşleştiği ifade edildi: 216.152.148.54, 216.152.151.204, 104.243.35.63 ve 5.180.41.35. Kuruma yönelik şantaj e-postalarının da önceden ele geçirilmiş hesaplardan gönderildiği, bu iletilerin etkilenen kurum içindeki yüzlerce kullanıcıya ulaştığı ve içinde Cl0p fidye yazılımı grubuyla iletişim kurma yollarının yer aldığı aktarıldı.

ReliaQuest de X üzerinde yaptığı paylaşımda, saldırganların CVE-2026-12569’u aktif biçimde istismar ettiğini ve bunun uzaktan komut çalıştırma, JSP web shell yerleştirme ile hassas ürün verilerinin dışarı aktarılması için kullanıldığını bildirdi. Şirket, saldırının arkasındaki aktörün henüz doğrulanmadığını, ancak kullanılan yöntemlerin kurumsal uygulamalar ve yüksek değerli veri depolarını hedef alan önceki Cl0p kampanyalarıyla benzerlik taşıdığını ekledi.

Cl0p’un geçmişinde, geniş ölçekte kullanılan kurumsal ürünlerdeki açıkları sömürerek veri hırsızlığı ve şantaj saldırıları düzenlemek var. Grup daha önce Accellion FTA, GoAnywhere MFT, SolarWinds Serv-U FTP, Cleo ve MOVEit Transfer gibi dosya aktarım çözümlerindeki açıkları, ayrıca Oracle E-Business Suite’teki bir zafiyeti silah haline getirmişti.