與俄羅斯背景勒索軟體集團 Cl0p(又名 Chubby Scorpius、FIN11、Graceful Spider、Lace Tempest)有關聯的威脅行為者,正針對對外暴露的 PTC Windchill 與 FlexPLM 發動新一波資料勒索攻擊。勒索軟體威脅情報共享組織 Ransom-ISAC 聯合瑞士資安研究機構 eCrime.ch 與 資安威脅情報公司 DEFUSED 發布協調式安全公告,揭露此攻擊活動的技術細節。
攻擊手法:串聯兩項漏洞實現未驗證 RCE
研究人員指出,攻擊者串聯
FlexPLM WSDL 端點的預驗證資訊洩漏漏洞(CVSS 7.5),以及
Windchill 登入 Servlet 的伺服器端漏洞 CVE-2026-12569(CVSS 9.3),達成未經驗證的遠端程式碼執行(RCE)。攻擊者並在 /Windchill/login/ 路徑下部署以十六進位命名的 JSP Web Shell。CVE-2026-12569 已於上個月被 CISA 列入已知遭利用漏洞(KEV)目錄。
延伸閱讀:PTC Windchill 遠端程式碼執行漏洞納入 KEV 目錄,攻擊者仍持續部署 Web Shell
取得初始立足點後,攻擊者會進行檔案系統列舉、暫存工程與設計資料,最終執行雙重勒索式資料竊取。攻擊目標涵蓋製造、汽車、航太及零售等產業。
勒索電子郵件疑似由先前已遭入侵的帳號發出,同時寄送給受害組織內數百名用戶,並附上聯繫 Cl0p 集團的管道。
入侵指標
Ransom-ISAC 公布 4 個入侵指標(IOC)IP 位址,與 PTC 先前揭露的相符:
216.152.148.54、
216.152.151.204、
104.243.35.63 及
5.180.41.35。
資安業者 ReliaQuest 也在 X 平台表示,已觀察到威脅行為者主動利用 CVE-2026-12569,以達成未驗證遠端程式碼執行、部署 JSP Web Shell 並竊取敏感產品資料。ReliaQuest 指出,雖然目前尚未確認攻擊者身分,但觀察到的攻擊手法與 Cl0p 過去針對企業應用程式與高價值資料儲存庫的攻擊活動具有相似特徵。
Cl0p 的慣用手法
Cl0p 集團長期鎖定廣泛使用的企業產品漏洞進行資料竊取與勒索。過去曾利用的攻擊面包含 Accellion FTA、GoAnywhere MFT、SolarWinds Serv-U FTP、Cleo 與 MOVEit Transfer 等檔案傳輸設備,以及
Oracle E-Business Suite 的漏洞。
本文轉載自 TheHackerNews。