Cl0p атакует Windchill и FlexPLM через критическую уязвимость
Cl0p наносит удар по промышленности: уязвимость в PTC Windchill открыла доступ к оборонным секретам
17 июня 2026 года компания PTC обнародовала информацию о критической уязвимости Remote Code Execution (CVE-2026-12569), затрагивающей PLM-решения Windchill и FlexPLM. Продукты широко применяются в аэрокосмической, оборонной и медицинской отраслях, что сразу привлекло внимание специалистов по кибербезопасности. Спустя месяц, 20 июля, ransomware-группировка Cl0p начала рассылать уведомления пострадавшим организациям, подтвердив компрометацию конфиденциальных данных.
Инцидент примечателен тем, что объектом атаки стала не финансовая или кадровая информация, а инженерная интеллектуальная собственность: проектные решения, производственные чертежи и данные поставщиков. Это маркирует стратегический разворот Cl0p в сторону промышленного шпионажа, нацеленного на самые чувствительные активы оборонных и производственных предприятий.
Реакция на раскрытие и масштаб ущерба
После публичного раскрытия уязвимости количество доступных из интернета экземпляров Windchill резко сократилось. Однако анализ показал, что порядка 80% оставшихся открытых инсталляций относились к критически важным отраслям с высокой добавленной стоимостью. Большинство таких систем располагалось на территории США. Эксперты предупреждают: даже единичные exposed-инсталляции представляют значительный риск, особенно когда речь идет о back-office-приложениях, обрабатывающих инженерные данные.
Тактика Cl0p: сдвиг к охоте на инженерные секреты
Группировка Cl0p хорошо известна эксплуатацией zero-day уязвимостей в корпоративном ПО — ранее её жертвами становились пользователи MOVEit и Oracle EBS. Однако нынешняя кампания демонстрирует отход от привычного фокуса на финансовых и HR-данных. Как отмечают исследователи, акцент на краже инженерной интеллектуальной собственности — проектных решений, цепочек поставок и технологических ноу-хау — является осознанным шагом в сторону атак на промышленный сектор с целью получения высокоценных данных для оборонных и производственных предприятий.
Такой сдвиг можно расценивать как попытку монетизации украденной информации не только через выкуп, но и через продажу на специализированных теневых рынках, где инженерные чертежи и схемы имеют высокую стоимость.
Индикаторы компрометации и инфраструктура атакующих
PTC сообщила о 12 подозрительных IP-адресах, задействованных в атаке. Среди них особого внимания заслуживает 5.180.41.35, идентифицированный как Command-and-Control (C2) сервер, на котором была зафиксирована активность ephemeral SSH-сервиса. Другие индикаторы компрометации (IoCs) указывают на использование разнообразных хостинг-провайдеров, включая abuse-tolerant VPS-платформы, разбросанные по нескольким странам.
Одновременно Cl0p обновила каналы связи, внедрив новые почтовые домены:
- support@cypherhex.com
- support@cryptohox.com
Оба домена используют name-серверы Cloudflare, что усложняет отслеживание инфраструктуры и демонстрирует выверенный подход злоумышленников к операционной безопасности.
Уроки для промышленности и кибербезопасности
Инцидент с PTC Windchill — очередное жесткое напоминание о том, что корпоративные back-office-приложения, обращенные в интернет, продолжают оставаться привлекательным вектором для целевых атак. Даже сокращение числа открытых инсталляций не устраняет риск полностью: целенаправленный поиск уязвимых систем со стороны мотивированных группировок требует постоянной бдительности.
Ключевые выводы для организаций:
- Немедленное применение патчей от PTC для CVE-2026-12569, если это не было сделано ранее.
- Проверка всех доступных извне Windchill и FlexPLM-инсталляций на наличие признаков компрометации с использованием опубликованных IoCs.
- Усиление мониторинга исходящего трафика на предмет аномальных SSH-соединений и коммуникаций с подозрительными IP.
- Пересмотр политики сетевого доступа к back-office-системам, особенно тем, которые оперируют инженерной и производственной информацией.
- Обучение персонала распознаванию фишинговых писем, которые могут маскироваться под уведомления от Cl0p с новых почтовых доменов.
Учитывая, что к атаке причастна группировка с историей эксплуатации zero-day уязвимостей, игнорирование этих мер может привести к невосполнимым потерям интеллектуальной собственности и долгосрочным репутационным издержкам.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



