همدستان گروه باج‌افزاری Cl0p از آسیب‌پذیری‌های PTC Windchill و FlexPLM برای حملات RCE بدون احراز هویت سوءاستفاده می‌کنند

The Hacker NewsInternational3 دقیقه مطالعه۱۴۰۵/۰۵/۱۹ ساعت ۲۰:۰۰

تصویر مرتبط با خبر: Cl0p Affiliates Target Internet-Exposed PTC Windchill and FlexPLM with Unauthenticated RCE
تصویر مرتبط با خبر: Cl0p Affiliates Target Internet-Exposed PTC Windchill and FlexPLM with Unauthenticated RCE
خلاصه سریع

اصل خبر در چند خط

همدستان گروه باج‌افزاری Cl0p در حال بهره‌برداری از آسیب‌پذیری‌های PTC Windchill و FlexPLM برای اجرای کد از راه دور بدون احراز هویت هستند. آن‌ها با زنجیره کردن دو آسیب‌پذیری در WSDL و servlet ورود، وب‌شل‌های JSP را استقرار می‌دهند. اهداف اصلی شامل صنایع تولید، خودروسازی، هوافضا و خرده‌فروشی هستند. آسیب‌پذیری CVE-2026-12569 با امتیاز CVSS 9.3 توسط CISA به عنوان آسیب‌پذیری مورد سوءاستفاده شناخته شده است. پس از نفوذ، مهاجمان داده‌های مهندسی را سرقت کرده و از روش اخاذی دوگانه استفاده می‌کنند. ایمیل‌های اخاذی از حساب‌های به خطر افتاده ارسال می‌شوند.

متن خبر

شرح خبر

گروه باج‌افزاری Cl0p (با نام‌های دیگر مانند Chubby Scorpius، FIN11، Graceful Spider و Lace Tempest) در حال بهره‌برداری از آسیب‌پذیری‌های موجود در سیستم‌های PTC Windchill و FlexPLM در معرض اینترنت است تا در چارچوب یک کمپین جدید اخاذی داده‌ها، حملات اجرای کد از راه دور (RCE) بدون احراز هویت انجام دهند. بر اساس مشاوره هماهنگ منتشر شده توسط Ransom-ISAC، eCrime.ch و DEFUSED، مهاجمان یک آسیب‌پذیری افشای اطلاعات پیش از احراز هویت در نقطه پایانی WSDL مربوط به FlexPLM را با یک آسیب‌پذیری سمت سرور در servlet ورود Windchill زنجیره می‌کنند. این حمله امکان استقرار وب‌شل‌های JSP با نام‌های هگزا در مسیر /Windchill/login/ را فراهم می‌آورد. اهداف اصلی این کمپین شامل بخش‌های تولید، خودروسازی، هوافضا و خرده‌فروشی هستند. مظنون است که مهاجمان از آسیب‌پذیری بحرانی CVE-2026-12569 (با امتیاز CVSS 9.3) سوءاستفاده می‌کنند که اخیراً به کاتالوگ آسیب‌پذیری‌های شناخته‌شده مورد سوءاستفاده (KEV) آژانس CISA اضافه شده است. همدستان گروه باج‌افزاری Cl0p در حال بهره‌برداری از آسیب‌پذیری‌های PTC Windchill و FlexPLM برای اجرای کد از راه دور بدون احراز هویت هستند. آن‌ها با زنجیره کردن دو آسیب‌پذیری در WSDL و servlet ورود، وب‌شل‌های JSP را استقرار می‌دهند. اهداف اصلی شامل صنایع تولید، خودروسازی، هوافضا و خرده‌فروشی هستند. آسیب‌پذیری CVE-2026-12569 با امتیاز CVSS 9.3 توسط CISA به عنوان آسیب‌پذیری مورد سوءاستفاده شناخته شده است. پس از نفوذ، مهاجمان داده‌های مهندسی را سرقت کرده و از روش اخاذی دوگانه استفاده می‌کنند. ایمیل‌های اخاذی از حساب‌های به خطر افتاده ارسال می‌شوند. این حمله نشان‌دهنده استراتژی مداوم گروه Cl0p برای هدف قرار دادن سیستم‌های سازمانی با آسیب‌پذیری‌های شناخته‌شده است. زنجیره کردن آسیب‌پذیری‌ها بدون نیاز به احراز هویت، خطر نفوذ را به طور قابل توجهی افزایش می‌دهد. صنایع حساس مانند هوافضا و خودروسازی در معرض خطر از دست دادن داده‌های حیاتی و اخلال در زنجیره تأمین قرار دارند. سرقت داده‌های حساس مهندسی و طراحی می‌تواند منجر به از دست رفتن مالکیت فکری، اخلال در تولید و خسارات مالی سنگین شود. حملات اخاذی دوگانه علاوه بر رمزگذاری داده‌ها، تهدید به افشای عمومی اطلاعات نیز می‌کنند که می‌تواند به شهرت برند آسیب برساند. هزینه‌های بازیابی و جبران خسارت می‌تواند برای سازمان‌ها بسیار بالا باشد. صنایع ایرانی در بخش‌های خودروسازی، هوافضا و تولید ممکن است در معرض این حملات قرار داشته باشند، به ویژه اگر از نسخه‌های آسیب‌پذیر PTC Windchill یا FlexPLM استفاده می‌کنند. عدم به‌روزرسانی سیستم‌ها می‌تواند آن‌ها را به اهدافی آسان برای مهاجمان تبدیل کند. این حمله اهمیت به‌روزرسانی مداوم سیستم‌ها و نظارت بر آسیب‌پذیری‌های شناخته‌شده را برجسته می‌کند. سازمان‌ها باید اقدامات فوری برای اعمال وصحیح‌های امنیتی و بررسی سیستم‌ها برای نشانه‌های نفوذ انجام دهند. همچنین، این مورد نیاز به همکاری بین‌المللی برای مقابله با گروه‌های باج‌افزاری را نشان می‌دهد. این حملات می‌تواند بخشی از روند جهانی افزایش حملات سایبری به زیرساخت‌های حیاتی باشد. گروه Cl0p سابقه هدف قرار دادن سازمان‌های بین‌المللی را دارد و این کمپین جدید ممکن است به تنش‌های ژئوپلیتیکی در حوزه سایبری دامن بزند. The Hacker News به عنوان یک منبع معتبر در حوزه امنیت سایبری، این خبر را با جزئیات فنی و تحلیل‌های عمیق ارائه کرده است. گروه باج‌افزاری Cl0p با بهره‌برداری از آسیب‌پذیری‌های PTC Windchill و FlexPLM، حملات RCE بدون احراز هویت را در صنایع حساس انجام می‌دهد.

این صفحه خلاصه و تحلیل فارسی خبر را نمایش می‌دهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.

تحلیل تحریریه

ابعاد مهم خبر

چرا مهم است؟

این حمله نشان‌دهنده استراتژی مداوم گروه Cl0p برای هدف قرار دادن سیستم‌های سازمانی با آسیب‌پذیری‌های شناخته‌شده است. زنجیره کردن آسیب‌پذیری‌ها بدون نیاز به احراز هویت، خطر نفوذ را به طور قابل توجهی افزایش می‌دهد. صنایع حساس مانند هوافضا و خودروسازی در معرض خطر از دست دادن داده‌های حیاتی و اخلال در زنجیره تأمین قرار دارند.

اثر کسب‌وکاری

سرقت داده‌های حساس مهندسی و طراحی می‌تواند منجر به از دست رفتن مالکیت فکری، اخلال در تولید و خسارات مالی سنگین شود. حملات اخاذی دوگانه علاوه بر رمزگذاری داده‌ها، تهدید به افشای عمومی اطلاعات نیز می‌کنند که می‌تواند به شهرت برند آسیب برساند. هزینه‌های بازیابی و جبران خسارت می‌تواند برای سازمان‌ها بسیار بالا باشد.

اثر احتمالی برای ایران

صنایع ایرانی در بخش‌های خودروسازی، هوافضا و تولید ممکن است در معرض این حملات قرار داشته باشند، به ویژه اگر از نسخه‌های آسیب‌پذیر PTC Windchill یا FlexPLM استفاده می‌کنند. عدم به‌روزرسانی سیستم‌ها می‌تواند آن‌ها را به اهدافی آسان برای مهاجمان تبدیل کند.

ارتباط با LegalTech

این حمله اهمیت به‌روزرسانی مداوم سیستم‌ها و نظارت بر آسیب‌پذیری‌های شناخته‌شده را برجسته می‌کند. سازمان‌ها باید اقدامات فوری برای اعمال وصحیح‌های امنیتی و بررسی سیستم‌ها برای نشانه‌های نفوذ انجام دهند. همچنین، این مورد نیاز به همکاری بین‌المللی برای مقابله با گروه‌های باج‌افزاری را نشان می‌دهد.

زاویه رسانه/کشور منبع

The Hacker News به عنوان یک منبع معتبر در حوزه امنیت سایبری، این خبر را با جزئیات فنی و تحلیل‌های عمیق ارائه کرده است.

برچسب‌ها