Clop 攻入 Windchill/FlexPLM 偷設計資料,企業 IT 要即刻修補兼查 webshell
Tech News

Clop 攻入 Windchill/FlexPLM 偷設計資料,企業 IT 要即刻修補兼查 webshell

圖片:via iThome — https://www.ithome.com.tw/news/177639
TechLab 編輯部(譯)·

CVE-2026-12569 已有攻擊活動,淨係裝補丁未夠穩陣

呢次唔止係一般勒索軟件警報

PTC 已確認 CVE-2026-12569 影響 Windchill PDMLink 同 FlexPLM,攻擊者可以利用處理未經信任資料時嘅反序列化漏洞,免登入遙距執行程式碼。CISA 亦已將漏洞放入已知遭利用漏洞清單,即係攻擊活動唔再停留喺概念驗證階段。PTC 官方確認重大漏洞、威脅活動同多項入侵跡象;至於幕後係咪 Clop,證據主要來自 ReliaQuest、Ransom-ISAC 同媒體調查,兩件事要分開睇。

邊啲版本受影響

按 CVE 紀錄,Windchill PDMLink 受影響版本包括 11.0 M030 或以前版本、11.1 M020、11.2.1.0、12.0.2.0、12.1.2.0、13.0.2.0,同 13.1.0.0 至 13.1.3.0。FlexPLM 就包括 11.0 M030 或以前版本、11.1 M020、11.2.1.0、12.0.0.0、12.0.2.0、12.1.2.0、12.1.3.0、13.0.2.0 同 13.0.3.0,所有 CPS 版本亦計在內。PTC 7 月 14 日公布嘅修補批次涵蓋 SUP 13.1.3、13.1.2,同多個由 11.0 M030 至 13.1.1 嘅獨立補丁;版本配搭多,管理員應以最新 CS473270 支援文件核實自己嗰套部署,唔好靠版本號估。

Clop 點樣由 PLM 搬走公司底牌

iThome 報道,eCrime.ch 同 Defused Cyber 認為攻擊者除咗用 CVE-2026-12569,亦串連 FlexPLM WSDL 端點一個未有 CVE 編號嘅登入前資料外洩問題。ReliaQuest 觀察到對方植入 JSP webshell,再用特製 HTTP header 控制佢,亦會搜尋完整 Windchill 檔案庫同挖出 LDAP 登入資料。其後收到嘅勒索信同過往 Clop 手法相似,研究人員先將活動歸因到 Clop;PTC 公開公告本身冇點名呢個集團。

點解 PLM 資料特別值錢

Windchill 同 FlexPLM 管住產品由設計、物料、供應商協作到生產嘅流程,入面可能放住圖則、物料清單、成本資料、樣辦紀錄同供應鏈聯絡資料。呢批檔案一旦流走,影響唔止私隱,仲可能牽涉未推出產品、報價談判同合作夥伴機密。香港有唔少製造、採購、零售同服裝供應鏈業務,確實有相近工作場景,不過暫時冇公開資料證明香港機構中招,亦冇可靠數字交代本地部署量。

裝完補丁都要查舊痕跡

如果攻擊者已經早過補丁入場,更新軟件唔會自動刪走 webshell。PTC 建議搜尋 /Windchill/login/codebase/login/ 下面由 6 或 16 個十六進制字元命名嘅 .jsp 檔,檢查指向呢類路徑嘅 POST、X-windchill-req header、異常大型回應,同 /tmp 或工作目錄有冇 flst.txt。官方 IOC 曾經多次更新,防火牆、WAF、IDS 同 SIEM 規則都應跟最新清單同步,淨係封一個早期公開嘅 IP 好易走漏。

懷疑中招就先隔離再換登入資料

企業 IT 而家應先盤點所有 Windchill/FlexPLM instance,裝上對應補丁,再減少 login endpoint 直接暴露喺網上;做得到嘅話,可放到 VPN 或可信存取閘道後面。見到可疑 JSP、LDAP 讀取或大量資料傳出,就應隔離相關 server、保留 log 同鑑證資料,再更換 LDAP、服務帳戶同其他可能洩露嘅登入資料,確認乾淨先恢復服務。由 PTC 託管嘅 instance 會由 PTC 處理修補,但客戶仍要留意官方聯絡同帳戶有冇異常。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook