Lühidalt: Clopiga seostatav, spetsiaalselt kohandatud veebikest kasutab ära kriitilist haavatavust PTC Windchill/FlexPLM-is, et dešifreerida juurdepääsuandmeid ja kaardistada tundlikke inseneriandmete hoidlaid väljapressimise eesmärgil.
Pärast kriitilise haavatavuse ärakasutamist PTC Windchillis ja FlexPLM-is on ründajad paigutanud kohandatud JSP-veebikesta, mis dešifreerib juurdepääsuandmeid ja kaardistab tundlikke inseneriandmeid. ReliaQuesti turvateadlased seovad kampaania väljapressijarühmitusega Clop.
ReliaQuest on dokumenteerinud JavaServer Pages (JSP) veebikesta, mida kasutati pärast kriitilise turvaaugu ärakasutamist PTC Windchillis ja FlexPLM-is. Mõlemad tooted on ettevõtte tarkvara toote elutsükli haldamiseks (PLM) ehk süsteemid konstruktsiooniandmete, tehniliste jooniste ja tooteinfo haldamiseks kogu arendusprotsessi vältel. Teadlaste hinnangul ei ole tegemist üldise veebikestaga, vaid komponendiga, mis on spetsiaalselt kavandatud PLM-tarkvarakeskkonna jaoks.
ReliaQuest kirjeldab tööriista täisvarustuses väljapressimisplatvormina: see suudab kaardistada Windchill/FlexPLM-keskkonna tundlikke andmehoidlaid ja dešifreerida juurdepääsuandmeid. Seega ei ole rünnak suunatud üksnes üksikutele süsteemidele, vaid sihipäraselt struktureeritud inseneri- ja tooteandmetele, mis on PLM-platvormidel tüüpiliselt levinud ja viidatud üle ettevõtte piiride ja tarneahelate.
PLM-i kasutavate ettevõtete CISOde jaoks tähendab see kahekordset riski: ühelt poolt klassikalist andmeleket koos väljapressimispotentsiaaliga, teiselt poolt intellektuaalomandi ja konstruktsiooniandmete konfidentsiaalsuse kadu, mis on konkurentsivõime ja tarneahela terviklikkuse jaoks kesksed. Seos Clopiga, rühmitusega, kellel on ajalugu ulatuslike andmeväljapressimiskampaaniate osas tarkvarahaavatavuste kaudu, viitab süstemaatilisele, tõenäoliselt automatiseeritult skaleeritavale mõjutatud Windchilli ja FlexPLM-i installatsioonide ärakasutamisele.
PTC Windchilli või FlexPLM-i kasutavad CISOd peaksid kontrollima mõjutatud süsteemide paiga staatust, jälgima olemasolevaid logisid ebatavaliste JSP-failide paigutamise ja hoidlate kataloogidele juurdepääsu suhtes ning käsitlema mõjutatud serverite hallatavaid juurdepääsuandmeid potentsiaalselt kompromiteerituna. Kuna algne aruanne ei nimeta konkreetset CVE-numbrit ega versiooniandmeid, on soovitatav võrrelda infot otse PTC turvateadete ja ReliaQuesti detailanalüüsidega.
Allikas: thehackernews.com · Avaldatud 19. augustil 2026
Lumi AI News — tehisintellekti abil kureeritud vastavalt tehisintellektimääruse artiklile 50. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.8.3 poolt.