КИБЕРБЕЗОПАСНОСТЬ

Cl0p нацелилась на PTC Windchill и FlexPLM через CVE-2026-12569

Группа Cl0p использует уязвимости в PTC Windchill и FlexPLM для атак, угрожая кибербезопасности промышленных компаний.

✍️ Редакция iTech News | 02.10.2025 | ⏱ 3 мин | Источник: The Hacker News
Атаки Cl0p на PTC Windchill и FlexPLM: кибербезопасность под угрозой

Аффилированные с Cl0p злоумышленники используют критическую уязвимость CVE-2026-12569 в PTC Windchill и FlexPLM для кражи инженерных данных и последующего вымогательства. Для промышленных компаний это плохой сценарий: под удар попадают PLM-системы, где хранятся чертежи, спецификации и документы по продуктам.

Проблема касается не абстрактной «кибербезопасности», а вполне приземлённого риска утечки интеллектуальной собственности. Если такой сервер доступен из интернета и не закрыт патчем, атакующим не нужен даже действующий аккаунт.

Критическая дыра в Windchill и FlexPLM

PTC описывает CVE-2026-12569 как уязвимость удалённого выполнения кода без аутентификации. Базовая оценка по CVSS v4.0 — 9,3 из 10. По данным вендора и NVD, проблема затрагивает PTC Windchill и FlexPLM, включая более ранние выпуски до 11.0 M030.

Ransom-ISAC 22 июля 2026 года сообщил, что операторы, связанные с Cl0p, уже эксплуатируют эту дыру на интернет-доступных инсталляциях. CISA добавило CVE-2026-12569 в каталог KEV, то есть речь идёт не о теоретической угрозе, а об уязвимости с подтверждённой эксплуатацией.

Как проходит атака

По данным Ransom-ISAC, атака строится как минимум в несколько шагов: сначала злоумышленники используют раскрытие информации через WSDL в FlexPLM, затем переходят к ошибке в login servlet Windchill и получают удалённое выполнение кода. После этого на сервере разворачивают JSP-вебшелл, собирают файлы и выводят данные для схемы двойного вымогательства.

PTC отдельно опубликовала индикаторы компрометации: подозрительные JSP-файлы в каталоге /Windchill/login/, обращения с заголовком X-windchill-req и несколько вредоносных IP-адресов, включая 5.180.41.35. Это уже не тот случай, когда можно отложить проверку до «спокойной недели».

Патчи уже доступны

PTC начала публиковать исправления в июне, а 14 июля 2026 года выпустила ключевые патчи для поддерживаемых веток. Обновления доступны для версий 13.1.3 и 13.1.2, а также как отдельные исправления для 13.1.1, 13.0.2, 12.1.2, 12.0.2, 11.2.1, 11.1 M020 и 11.0 M030.

Если сервер размещает сама PTC, вендор пишет, что выполняет работы со своей стороны. Для on-premise-инсталляций совет прямой: ставить патчи, проверять журнал HTTP-запросов, искать неизвестные JSP-файлы и по возможности убирать такие узлы из прямого доступа из интернета.

Значение для рынка

Для компаний в России и СНГ новость важна прежде всего для промышленности, автопрома, машиностроения и ритейла с собственным производством, где PLM-системы часто связаны с цепочкой разработки продукта. Утечка из Windchill или FlexPLM означает не только простой и расходы на расследование, но и потерю конструкторской документации, которую потом уже не «отзовёшь письмом».

Оригиналы: PTC Trust Center, Ransom-ISAC, BleepingComputer.

Следующий логичный шаг для рынка — перевести такие PLM-системы в режим «минимум внешней экспозиции», потому что Cl0p традиционно любит не шум, а дорогие данные.

Поделиться: Telegram X LinkedIn