Cl0p (diğer adıyla Chubby Scorpius, FIN11, Graceful Spider ve Lace Tempest) fidye yazılımı kampanyasıyla bağlantılı tehdit aktörleri, yeni bir veri gaspı kampanyasının parçası olarak internete açık PTC Windmill ve FlexPLM dağıtımlarındaki kusurlardan yararlanıyor.

"Saldırganlar, FlexPLM WSDL uç noktasında kimlik doğrulama öncesi bilgilerin ifşa edilmesini Windchill oturum açma sunucu uygulamasındaki sunucu tarafındaki bir kusurla zincirleyerek, kimlik doğrulaması yapılmadan uzaktan kod yürütülmesine ve /Windchill/login/ altında onaltılık adlı JSP web kabuklarının konuşlandırılmasına olanak tanıyor."yeni koordineli danışmanlıkeCrime.ch ve DEFUSED ile birlikte Ransom-ISAC tarafından yayınlandı.

Saldırganların ilk tutunma noktası elde ettikten sonra dosya sistemi numaralandırması yaptığı, mühendislik/tasarım verilerini sahneye koyduğu ve sonuçta çifte gasp veri hırsızlığı yaptığı görüldü. Kampanyanın hedefleri arasında imalat, otomotiv, havacılık ve perakende sektörleri yer alıyor.

Tehdit aktörlerinin istismar ettiğinden şüpheleniliyorCVE-2026-12569(CVSS puanı: 9,3), PTC Windmill'deki kritik bir güvenlik açığı olup, geçen ayın sonlarında ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı'nın (CISA) Bilinen İstismar Edilen Güvenlik Açıkları (KEV) kataloğuna eklenmiştir.

PTC, bir danışma belgesinde müşterileri "tehdit faaliyetlerinin arttığına dair sürekli raporlar aldığını" söyleyerek, bilinmeyen saldırganların hassas sistemlere karşı JSP web kabuklarını dağıtmak için bu güvenlik açığından yararlandığını ekledi.

Araştırmacılar Brandon Parsons, Corsin Camichel ve Simo Kohonen, "Gözlenen izinsiz girişlerde, bu RCE, kimlik doğrulamasız kullanıma olanak sağlamak için FlexPLM WSDL uç noktasında (CVSS v3.1 7.5) ayrı bir kimlik doğrulama öncesi bilgi açıklama kusuruyla zincirlenmiştir." dedi.

Ransom-ISAC, güvenlik ihlali göstergesi (IoC'ler) olarak dört IP adresi paylaştı ve bunların tümü PTC tarafından paylaşılanlarla eşleşiyor -

  • 216.152.148.54
  • 216.152.151.204
  • 104.243.35.63
  • 5.180.41.35

Şantaj e-postaları daha önce ele geçirilen hesaplardan geliyor gibi görünüyor ve etkilenen kuruluştaki yüzlerce kullanıcıya, Cl0p fidye yazılımı ekibiyle iletişim kurma yolları ile birlikte gönderiliyor.

X ile ilgili ayrı bir gönderide ReliaQuest, tehdit aktörlerinin "kimliği doğrulanmamış uzaktan kod yürütmeyi ve uzaktan komut yürütme ve hassas ürün verilerinin sızması için JSP web kabuğu dağıtımını" kolaylaştırmak için CVE-2026-12569'u aktif olarak kullandığını gözlemlediğini söyledi.

"Bu saldırıların arkasındaki aktör henüz doğrulanmadı. Ancak gözlemlenen ticari girişim, kurumsal uygulamaları ve yüksek değerli veri havuzlarını hedef alan önceki Cl0p kampanyalarıyla ortak özellikler taşıyor."eklendi.

Cl0p çetesinin, veri hırsızlığı ve gasp saldırıları için hedef kuruluşlara sızmak üzere yaygın olarak kullanılan kurumsal ürünlerdeki güvenlik kusurlarının peşine düşme konusunda hikayeli bir geçmişi var. Grubun daha önceki kampanyaları silah haline getirildidosya aktarım cihazlarıAccellion FTA, GoAnywhere MFT, SolarWinds Serv-U FTP, Cleo ve MOVEit Transfer'den gelenler de dahil olmak üzere .Oracle E-İş Paketi.

Güncelleme

Saldırı yüzey yönetimi platformu Censys, 1 Haziran 2026 itibarıyla internete maruz kalan PTC Windchill örneğinin 100'den azını gözlemlediğini ve PTC'nin 17 Haziran'daki tavsiyesinden kısa bir süre sonra halka açık örneklerde bir düşüş olduğunu söyledi. 20 Temmuz 2026 itibarıyla, internete açık 80'den biraz fazla Windmill örneği vardı.

"Gözlemlenen Windchill örneklerinin %80'i ABD'de bulunuyor ve Windchill çalıştıran ana bilgisayarların neredeyse dörtte biri, ürünün kurumsal müşteri profiliyle uyumlu olan Akamai altyapısı üzerinde bulunuyor."said.

"Bu örneklerden çalınan veriler, ürün tasarımları ve özellikleri, malzeme listeleri, tedarikçi ve satıcı verileri ve diğer fikri mülkiyet gibi dosyaları içerebilir. PTC'nin müşteri tabanının diğerlerinin yanı sıra savunma yüklenicileri, enerji tedarikçileri, tıbbi teknoloji şirketleri ve elektronik üreticilerini içerdiği göz önüne alındığında bu özellikle endişe vericidir."

(Hikaye, 3 Ağustos 2026'da yayınlandıktan sonra Censys'in ek görüşlerini içerecek şekilde güncellendi.)

Bu makaleyi ilginç buldunuz mu? Bizi takip edinGoogle Haberler, heyecan and LinkedInyayınladığımız daha özel içeriği okumak için.