Cl0p атакует PTC Windchill и FlexPLM через критическую RCE-уязвимость
Новый Threat Intelligence advisory раскрывает скоординированную кампанию, нацеленную на промышленные предприятия. Злоумышленники, аффилированные с вымогательской группой Cl0p, превратили две уязвимости в единый механизм скрытого проникновения — без аутентификации, с развертыванием web-shells и кражей критичных инженерных данных.
Сценарий, описанный в advisory, демонстрирует возросшую зрелость операторов: вместо одиночных эксплойтов используется многоступенчатая последовательность, начинающаяся с безобидного раскрытия информации и заканчивающаяся полным контролем над целевой системой. В зоне особого риска — производства, автопром, аэрокосмическая отрасль и ритейл/индустрия моды, уже подтвердившие случаи компрометации. В то же время Cl0p, вопреки своей обычной тактике, пока не публикует похищенные данные на даркнет-площадках и официально не взяла на себя ответственность за текущую волну атак, что лишь усиливает неопределенность для жертв.
Механика атаки: от Pre-Auth Information Disclosure к RCE
Ключевая особенность кампании — использование pre-authentication information disclosure в конечной точке WSDL FlexPLM как трамплина для последующей эксплуатации. Эта утечка дает злоумышленнику контекст, достаточный для того, чтобы прицельно ударить по сервлету аутентификации Windchill. Итогом становится remote code execution (RCE) без какой-либо аутентификации и загрузка JSP web-shells непосредственно в среду приложения. Полученный доступ открывает возможности для детального перечисления файловой системы и сбора инженерных и проектных данных (engineering and design data), которые затем централизованно похищаются.
«Злоумышленники начинают с несанкционированного доступа к WSDL-интерфейсу FlexPLM, позволяющего извлечь критическую информацию, после чего эксплуатируют недостаток в сервлете аутентификации Windchill, добиваясь удаленного выполнения кода без учетных данных и развертывая JSP web-shells для закрепления в системе», — следует из материалов расследования.
Технические детали: CVE-2026-12569 и цепочка эксплуатации
Центральным элементом атаки выступает уязвимость CVE-2026-12569 — критический дефект десериализации недоверенных данных, получивший оценку 9.8 по шкале CVSS. Она затрагивает версии PTC Windchill PDMlink и FlexPLM до 11.0 M030 и, по данным расследования, использовалась как потенциальный zero-day уже с начала июня 2026 года. CISA (Агентство по кибербезопасности и инфраструктурной безопасности США) внесла эту уязвимость в каталог эксплуатируемых 25 июня 2026 года.
Второй вектор — отдельная уязвимость до аутентификации в WSDL FlexPLM, получившая оценку 7.5 по CVSS. Именно она обеспечивает первоначальный несанкционированный доступ, без которого эксплуатация CVE-2026-12569 была бы значительно затруднена. Таким образом, цепочка атаки выглядит так:
- Pre-auth disclosure через WSDL FlexPLM (7.5 CVSS) → получение конфиденциальной информации о системе;
- Эксплуатация десериализации в сервлете аутентификации Windchill (CVE-2026-12569, 9.8 CVSS) → RCE без аутентификации;
- Развертывание JSP web-shells → персистентный доступ, перечисление файлов;
- Кража инженерных и проектных данных → подготовка к вымогательству.
Cl0p: вымогательство без публикации
По состоянию на 22 июля 2026 года кампания приобрела отчетливую форму двойного вымогательства. Атакованные организации получают email-сообщения, эксплуатирующие тему серьезных утечек данных через модуль Windchill PDMLink. Письма рассылаются массово — в том числе с использованием скомпрометированных учетных записей внутри компаний-жертв, что повторяет методологию, ранее наблюдавшуюся в инциденте с Oracle EBS. Однако, несмотря на агрессивную коммуникацию, Cl0p пока не разместила ни одной публикации на своем darknet leak site и не заявила прямо об ответственности за эту серию атак. Подобное поведение может указывать на продолжающиеся переговоры или намеренный информационный вакуум для усиления психологического давления.
Индикаторы компрометации и рекомендации
Для помощи в обнаружении угрозы опубликованы четыре новых индикатора C2 (command and control), дополняющих ранее распространенный набор indicators of compromise (IOCs), актуальный с середины 2026 года. Секторам, работающим с продуктами PTC, настоятельно рекомендуется немедленно провести верификацию обновлений до версии 11.0 M030 или выше, а также реализовать мониторинг аномальной активности, связанной с WSDL-запросами и вызовами сервлетов аутентификации.
Поскольку кампания остается активной, непрерывный мониторинг ситуации и обновление threat intelligence-каналов являются критически важными для своевременного выявления и блокирования атаки на ранних стадиях. Особое внимание следует уделить почтовым потокам и несанкционированным обращениям к файловой системе, указывающим на развертывание JSP-shells.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



