«Русские хакеры» заявили о массовой краже данных у компаний Shell, Philips, GE, Fiserv и десятков других

изображение: grok
Хакерская группа Cl0p объявила о краже данных примерно у 50 организаций, среди которых Shell, Philips, General Electric и Fiserv. Атака завязана на уязвимости в корпоративных платформах PTC Windchill и FlexPLM, применяемых в инженерии, производстве и управлении жизненным циклом продукции. Часть компаний уже подтвердили попытки проникновения, независимой оценки объема украденной информации пока нет.
Группа не стала выбирать одну конкретную корпорацию. Мишенью стал уязвимый корпоративный софт, установленный сразу у множества организаций, — такая тактика превращает одну ошибку производителя в универсальную отмычку к десяткам чужих сетей. Reuters 13 августа сообщил о заявлении Cl0p насчёт хищения крупных объёмов данных у 50 организаций, а в опубликованном списке оказались международные гиганты из разных отраслей.
Philips подтвердила атаку и сообщила о локализованной попытке компрометации конкретного корпоративного сервера с внутренними данными, отметив, что клиентские среды не были затронуты. Shell признала возможный инцидент и запустила проверку силами внутренних специалистов и привлечённых экспертов. Fiserv заявила о претензиях злоумышленников, но по итогам первичной проверки признаков компрометации клиентских, банковских, транзакционных и персональных данных не обнаружила. General Electric подключила процедуры реагирования и оценивает ситуацию.
Стоит обратить внимание, что Reuters не смог самостоятельно подтвердить ни точный объем похищенной информации, ни полный перечень данных, которые могли оказаться у злоумышленников. Заявление Cl0p пока остаётся именно заявлением группы, а не установленным фактом масштабной утечки.
Виноват не конкретный бизнес, а популярный софт
Разговор идёт о PTC Windchill и FlexPLM — корпоративных системах для инженерных и производственных процессов, проектирования и управления жизненным циклом продукции. Подобные платформы выглядят неэффектно, зато хранят внутри крупных компаний сведения, за которыми охотятся промышленные шпионы. 22 июля Ransom-ISAC предупредила об эксплуатации уязвимостей в Windchill и FlexPLM, а к концу июля появились сообщения о том, что Cl0p использует эту инфраструктуру для кражи данных и вымогательства.
PTC ещё в июне выпустила предупреждение о критической уязвимости CVE-2026-12569, позволяющей неавторизованному злоумышленнику удалённо выполнить код на уязвимой системе. Производитель призвал клиентов установить исправления как можно скорее. Уязвимость связана с небезопасной десериализацией данных, а по данным NVD, затронуты многочисленные версии Windchill PDMLink и FlexPLM, в том числе ветки 11.x, 12.x и 13.x. Опасность конструкции обусловлена рядом технических факторов:
- удалённое выполнение кода без предварительной авторизации;
- возможность установки JSP-веб-шелла на скомпрометированном сервере;
- доступ к корпоративным документам, проектам и инженерным материалам;
- сохранение вредоносного компонента даже после установки патча.
По данным BleepingComputer, Cl0p применяла CVE-2026-12569 для размещения JSP-веб-шеллов и извлечения чувствительной информации со скомпрометированных платформ. Исследователи ReliaQuest также фиксировали эксплуатацию бреши и связывали её с кражей данных. Российские пользователи корпоративных PLM-систем находятся ровно в той же группе риска — географическая привязка при массовой эксплуатации отсутствует, атакующим достаточно самого факта установленного уязвимого продукта, доступного из интернета.
Одна дыра превращается в фабрику взломов
После успешной эксплуатации злоумышленник получает возможность разместить на сервере веб-шелл — небольшой программный компонент для удалённого выполнения команд. Дальше начинается уже не столько взлом, сколько цифровой обыск помещения, где ищутся документы, сведения о проектах и инженерные материалы, представляющие ценность для промышленной компании. PTC публиковала конкретные признаки возможного вторжения: подозрительные JSP-файлы в каталоге входа Windchill, определённые сетевые адреса, необычный HTTP-заголовок, а также крупные ответы на POST-запросы, которые могут указывать на выгрузку информации с сервера.
Brandon Parsons, руководитель направления разведки угроз в Ascent Solutions и автор предупреждения Ransom-ISAC, описал тактику Cl0p как работу с уязвимостями конкретного программного продукта, а не с заранее выбранными компаниями. По его оценке, группировка ищет брешь в определённой платформе и затем массово проверяет организации, где она используется. Отличия такой модели от классической целевой атаки видны сразу:
- сначала выбирается популярный корпоративный продукт с уязвимостью;
- проводится масштабное сканирование всех доступных установок;
- жертвами становятся любые компании, где найден уязвимый экземпляр;
- отрасль, страна и размер бизнеса перестают иметь значение.
Отмечается, что подобная техника уже не раз приносила Cl0p серьёзные результаты — группировка известна кампаниями, в которых одна уязвимость или один используемый организациями сервис превращался в точку входа сразу для большого количества компаний.
PTC выпускала исправления ещё летом
Производитель Windchill и FlexPLM не стал ждать осеннего релиза. 18 июня компания предупредила о CVE-2026-12569 и опубликовала инструкции по поиску признаков компрометации. 25 июня PTC сообщила о продолжающейся активности атакующих и призвала клиентов немедленно устанавливать исправления. 27 июля компания снова обновила предупреждение и попросила проверить системы на новые индикаторы, отдельно отметив необходимость искать неизвестные веб-шеллы, поскольку злоумышленники могли использовать разные имена файлов.
Одного патча оказалось мало. Если компания установила обновление сегодня, это не значит автоматически, что вчерашний злоумышленник исчез, — при уже скомпрометированном сервере вредоносный компонент мог остаться внутри после обновления основного продукта. Поэтому специалисты разделяют две задачи: закрыть уязвимость и выяснить, использовалась ли она против конкретной организации. Проверка после обновления обычно строится вокруг нескольких направлений:
- анализ журналов веб-сервера и приложения за период до установки патча;
- поиск подозрительных JSP-файлов в каталоге Windchill;
- сопоставление сетевого трафика с опубликованными индикаторами компрометации;
- ревизия учётных записей и привилегий, использованных в подозрительный период.
Для российских организаций, работающих с зарубежным инженерным ПО, ситуация выглядит вдвойне неприятно — часть служб поддержки и обновлений может быть ограничена, а закрывать окно эксплуатации приходится собственными силами. Заявление о почти 50 компаниях выглядит логичным продолжением кампании, а не набором случайных эпизодов, при этом точное число реально скомпрометированных организаций ещё предстоит установить.
Корпоративный софт снова оказался главным героем
Никто не обязан часами вручную подбирать пароль генерального директора или отправлять сотрудникам десятки подозрительных писем. Одной критической ошибки в широко используемой платформе достаточно, чтобы атакующий получил доступ сразу к большому количеству потенциальных целей. Сегодня в списке Shell, Philips, GE и Fiserv, завтра там могут оказаться менее известные компании, использующие тот же программный продукт и просто не успевшие обнаружить следы вторжения. Компании могут конкурировать десятилетиями, использовать разные облака, разные сети и разные средства защиты, но одна общая программная зависимость способна на короткое время посадить их в одну лодку.
Ранее сообщалось, что администрация Дональда Трампа подписала меморандум, который позволяет федеральным правоохранителям привлекать проверенные частные компании к операциям против иностранных киберпреступников. Речь идёт об атаках на инфраструктуру транснациональных группировок, которые бьют по американским организациям и гражданам. Документ появился 12 августа 2026 года и меняет саму логику взаимодействия государства с коммерческим кибербизнесом.
Эксперты CISOCLUB отметили, что массовая эксплуатация уязвимостей в промышленном и инженерном ПО становится доминирующей моделью атак крупных вымогательских группировок. Они прокомментировали, что PLM-системы содержат конструкторскую документацию, спецификации изделий и цепочки поставок, поэтому кража подобной информации бьёт не только по репутации, но и по коммерческой позиции компании на рынке.
Специалисты CISOCLUB рассказали, что российским организациям с внедрёнными зарубежными PLM-решениями стоит немедленно проверить внешнюю доступность интерфейсов Windchill и FlexPLM, изолировать серверы за VPN и провести ретроспективный поиск индикаторов компрометации. Они уточнили, что установка патча закрывает уязвимость, но не устраняет уже размещённые веб-шеллы, поэтому проверка требует отдельного расследовательского цикла. Аналитики сообщили, что вымогатели всё чаще выбирают в качестве точки входа не пользователей, а инженерные и производственные системы, в которых средства мониторинга традиционно развиты слабее.



