همدستان گروه باجافزاری Cl0p از آسیبپذیریهای PTC Windchill و FlexPLM برای حملات RCE بدون احراز هویت سوءاستفاده میکنند
The Hacker NewsInternational3 دقیقه مطالعه۱۴۰۵/۰۵/۱۹ ساعت ۲۰:۰۰
تصویر مرتبط با خبر: Cl0p Affiliates Target Internet-Exposed PTC Windchill and FlexPLM with Unauthenticated RCE
خلاصه سریع
اصل خبر در چند خط
همدستان گروه باجافزاری Cl0p در حال بهرهبرداری از آسیبپذیریهای PTC Windchill و FlexPLM برای اجرای کد از راه دور بدون احراز هویت هستند.
آنها با زنجیره کردن دو آسیبپذیری در WSDL و servlet ورود، وبشلهای JSP را استقرار میدهند.
اهداف اصلی شامل صنایع تولید، خودروسازی، هوافضا و خردهفروشی هستند.
آسیبپذیری CVE-2026-12569 با امتیاز CVSS 9.3 توسط CISA به عنوان آسیبپذیری مورد سوءاستفاده شناخته شده است.
پس از نفوذ، مهاجمان دادههای مهندسی را سرقت کرده و از روش اخاذی دوگانه استفاده میکنند.
ایمیلهای اخاذی از حسابهای به خطر افتاده ارسال میشوند.
متن خبر
شرح خبر
گروه باجافزاری Cl0p (با نامهای دیگر مانند Chubby Scorpius، FIN11، Graceful Spider و Lace Tempest) در حال بهرهبرداری از آسیبپذیریهای موجود در سیستمهای PTC Windchill و FlexPLM در معرض اینترنت است تا در چارچوب یک کمپین جدید اخاذی دادهها، حملات اجرای کد از راه دور (RCE) بدون احراز هویت انجام دهند.
بر اساس مشاوره هماهنگ منتشر شده توسط Ransom-ISAC، eCrime.ch و DEFUSED، مهاجمان یک آسیبپذیری افشای اطلاعات پیش از احراز هویت در نقطه پایانی WSDL مربوط به FlexPLM را با یک آسیبپذیری سمت سرور در servlet ورود Windchill زنجیره میکنند.
این حمله امکان استقرار وبشلهای JSP با نامهای هگزا در مسیر /Windchill/login/ را فراهم میآورد.
اهداف اصلی این کمپین شامل بخشهای تولید، خودروسازی، هوافضا و خردهفروشی هستند.
مظنون است که مهاجمان از آسیبپذیری بحرانی CVE-2026-12569 (با امتیاز CVSS 9.3) سوءاستفاده میکنند که اخیراً به کاتالوگ آسیبپذیریهای شناختهشده مورد سوءاستفاده (KEV) آژانس CISA اضافه شده است.
همدستان گروه باجافزاری Cl0p در حال بهرهبرداری از آسیبپذیریهای PTC Windchill و FlexPLM برای اجرای کد از راه دور بدون احراز هویت هستند.
آنها با زنجیره کردن دو آسیبپذیری در WSDL و servlet ورود، وبشلهای JSP را استقرار میدهند.
اهداف اصلی شامل صنایع تولید، خودروسازی، هوافضا و خردهفروشی هستند.
آسیبپذیری CVE-2026-12569 با امتیاز CVSS 9.3 توسط CISA به عنوان آسیبپذیری مورد سوءاستفاده شناخته شده است.
پس از نفوذ، مهاجمان دادههای مهندسی را سرقت کرده و از روش اخاذی دوگانه استفاده میکنند.
ایمیلهای اخاذی از حسابهای به خطر افتاده ارسال میشوند.
این حمله نشاندهنده استراتژی مداوم گروه Cl0p برای هدف قرار دادن سیستمهای سازمانی با آسیبپذیریهای شناختهشده است.
زنجیره کردن آسیبپذیریها بدون نیاز به احراز هویت، خطر نفوذ را به طور قابل توجهی افزایش میدهد.
صنایع حساس مانند هوافضا و خودروسازی در معرض خطر از دست دادن دادههای حیاتی و اخلال در زنجیره تأمین قرار دارند.
سرقت دادههای حساس مهندسی و طراحی میتواند منجر به از دست رفتن مالکیت فکری، اخلال در تولید و خسارات مالی سنگین شود.
حملات اخاذی دوگانه علاوه بر رمزگذاری دادهها، تهدید به افشای عمومی اطلاعات نیز میکنند که میتواند به شهرت برند آسیب برساند.
هزینههای بازیابی و جبران خسارت میتواند برای سازمانها بسیار بالا باشد.
صنایع ایرانی در بخشهای خودروسازی، هوافضا و تولید ممکن است در معرض این حملات قرار داشته باشند، به ویژه اگر از نسخههای آسیبپذیر PTC Windchill یا FlexPLM استفاده میکنند.
عدم بهروزرسانی سیستمها میتواند آنها را به اهدافی آسان برای مهاجمان تبدیل کند.
این حمله اهمیت بهروزرسانی مداوم سیستمها و نظارت بر آسیبپذیریهای شناختهشده را برجسته میکند.
سازمانها باید اقدامات فوری برای اعمال وصحیحهای امنیتی و بررسی سیستمها برای نشانههای نفوذ انجام دهند.
همچنین، این مورد نیاز به همکاری بینالمللی برای مقابله با گروههای باجافزاری را نشان میدهد.
این حملات میتواند بخشی از روند جهانی افزایش حملات سایبری به زیرساختهای حیاتی باشد.
گروه Cl0p سابقه هدف قرار دادن سازمانهای بینالمللی را دارد و این کمپین جدید ممکن است به تنشهای ژئوپلیتیکی در حوزه سایبری دامن بزند.
The Hacker News به عنوان یک منبع معتبر در حوزه امنیت سایبری، این خبر را با جزئیات فنی و تحلیلهای عمیق ارائه کرده است.
گروه باجافزاری Cl0p با بهرهبرداری از آسیبپذیریهای PTC Windchill و FlexPLM، حملات RCE بدون احراز هویت را در صنایع حساس انجام میدهد.
این صفحه خلاصه و تحلیل فارسی خبر را نمایش میدهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.
تحلیل تحریریه
ابعاد مهم خبر
چرا مهم است؟
این حمله نشاندهنده استراتژی مداوم گروه Cl0p برای هدف قرار دادن سیستمهای سازمانی با آسیبپذیریهای شناختهشده است.
زنجیره کردن آسیبپذیریها بدون نیاز به احراز هویت، خطر نفوذ را به طور قابل توجهی افزایش میدهد.
صنایع حساس مانند هوافضا و خودروسازی در معرض خطر از دست دادن دادههای حیاتی و اخلال در زنجیره تأمین قرار دارند.
اثر کسبوکاری
سرقت دادههای حساس مهندسی و طراحی میتواند منجر به از دست رفتن مالکیت فکری، اخلال در تولید و خسارات مالی سنگین شود.
حملات اخاذی دوگانه علاوه بر رمزگذاری دادهها، تهدید به افشای عمومی اطلاعات نیز میکنند که میتواند به شهرت برند آسیب برساند.
هزینههای بازیابی و جبران خسارت میتواند برای سازمانها بسیار بالا باشد.
اثر احتمالی برای ایران
صنایع ایرانی در بخشهای خودروسازی، هوافضا و تولید ممکن است در معرض این حملات قرار داشته باشند، به ویژه اگر از نسخههای آسیبپذیر PTC Windchill یا FlexPLM استفاده میکنند.
عدم بهروزرسانی سیستمها میتواند آنها را به اهدافی آسان برای مهاجمان تبدیل کند.
ارتباط با LegalTech
این حمله اهمیت بهروزرسانی مداوم سیستمها و نظارت بر آسیبپذیریهای شناختهشده را برجسته میکند.
سازمانها باید اقدامات فوری برای اعمال وصحیحهای امنیتی و بررسی سیستمها برای نشانههای نفوذ انجام دهند.
همچنین، این مورد نیاز به همکاری بینالمللی برای مقابله با گروههای باجافزاری را نشان میدهد.
زاویه رسانه/کشور منبع
The Hacker News به عنوان یک منبع معتبر در حوزه امنیت سایبری، این خبر را با جزئیات فنی و تحلیلهای عمیق ارائه کرده است.