Gruparea de criminalitate cibernetică Cl0p, cunoscută și sub denumirile Chubby Scorpius, FIN11, Graceful Spider sau Lace Tempest, a lansat o nouă campanie de extorcare a datelor vizând implementările expuse pe internet ale platformelor industriale PTC Windchill și FlexPLM. Atacurile exploatează vulnerabilități critice care permit executarea de cod de la distanță fără autentificare, reprezentând o amenințare severă pentru organizațiile din sectorul de producție și inginerie care utilizează aceste soluții.

Cercetătorii în securitate cibernetică au identificat un lanț de exploatare sofisticat prin care atacatorii combină o vulnerabilitate de tip information disclosure pre-autentificare, localizată în endpoint-ul WSDL al FlexPLM, cu un defect de tip server-side prezent în servlet-ul de autentificare al Windchill. Această înlănțuire de vulnerabilități permite actorilor de amenințare să obțină acces neautorizat la sisteme critice fără a deține credențiale valide, ceea ce reduce semnificativ bariera de intrare pentru atacatori și accelerează ritmul compromiterii infrastructurii.

Cl0p este o grupare cu experiență vastă în operațiuni de extorcare la scară largă, fiind responsabilă în trecut de exploatarea vulnerabilităților zero-day din platforme populare precum MOVEit Transfer și GoAnywhere MFT. Modul de operare al grupului implică exfiltrarea masivă de date înainte de a solicita răscumpărare, iar în cazul refuzului de plată, datele sunt publicate pe site-uri dedicate de tip leak. PTC Windchill este utilizat pe scară largă în industria de management al ciclului de viață al produselor, ceea ce înseamnă că sistemele compromise pot conține proprietate intelectuală valoroasă, proiecte tehnice și date comerciale sensibile.

Organizațiile afectate sunt sfătuite să aplice imediat patch-urile de securitate disponibile pentru platformele PTC, să restricționeze accesul la aceste aplicații prin segmentare de rețea și să evite expunerea directă a interfețelor de administrare pe internet. Totodată, este recomandat un audit urgent al jurnalelor de acces pentru a identifica eventuale semne de compromitere, precum și activarea monitorizării comportamentale pentru detectarea exfiltrării de date.

Pentru organizațiile din România active în sectoarele de producție, automotive, aerospațial sau orice industrie care utilizează soluții PLM și PDM, această campanie reprezintă un semnal de alarmă imediat. Multe companii românești au adoptat platforme PTC în contextul digitalizării proceselor de inginerie, iar expunerea acestor sisteme pe internet fără măsuri adecvate de protecție le plasează direct în vizorul grupărilor de tip ransomware. Echipele de securitate IT trebuie să verifice cu prioritate dacă instanțele Windchill sau FlexPLM sunt accesibile din exterior și să colaboreze cu furnizorii de servicii de securitate gestionată pentru o evaluare rapidă a riscului.