← Voltar ao blog

Ransomware Cl0p Explora Falhas no PTC Windchill e FlexPLM

Cibercriminosos estão atacando implantações não corrigidas de produtos da PTC com explorações encadeadas que levam à execução remota de código. Organizações que utilizam sistemas Windchill ou FlexPLM expostos à internet devem agir imediatamente.

TL;DR

  • Afiliados do Cl0p exploram falhas não autenticadas no PTC Windchill e FlexPLM
  • A cadeia de ataque combina divulgação de informações e vulnerabilidades do lado do servidor
  • Ataca instâncias expostas à internet sem autenticação
  • Resulta em capacidades completas de execução remota de código
  • Recomenda-se aplicação imediata de correções e isolamento de rede

Atores de ameaça associados à operação do ransomware Cl0p estão explorando ativamente vulnerabilidades críticas em implantações voltadas para a internet dos produtos PTC Windchill e FlexPLM. Esses ataques utilizam uma cadeia de exploração sofisticada que ignora completamente os mecanismos de autenticação.

A campanha representa um risco significativo para organizações que usam essas soluções de gerenciamento do ciclo de vida do produto, especialmente aquelas expostas à internet pública. As vulnerabilidades permitem que os atacantes obtenham execução remota de código sem exigir credenciais válidas.

Análise da Cadeia de Vulnerabilidades

  • Acesso inicial obtido por meio de divulgação de informações pré-autenticação no endpoint WSDL do FlexPLM
  • Exploração secundária usa falha do lado do servidor no servlet de login do Windchill
  • Nenhuma autenticação é necessária para nenhum componente da cadeia de ataque
  • As explorações combinadas fornecem capacidades completas de execução remota de código
  • A PTC lançou correções para ambas as vulnerabilidades identificadas

Impacto e Recomendações

  • Organizações afetadas enfrentam possível roubo de dados e comprometimento do sistema
  • Instâncias expostas à internet são alvos principais para reconhecimento inicial
  • As organizações devem auditar imediatamente a exposição de rede dos produtos PTC
  • Aplicar correções de segurança disponibilizadas pelo fornecedor o quanto antes
  • Implementar segmentação de rede e monitorar atividades suspeitas

Fontes

Fontes

Atualizações de segurança por e-mail

Um e-mail resumo quando publicarmos novos artigos de segurança (TL;DR e links para ler mais). Cancele a inscrição a qualquer momento no rodapé da mensagem. Veja nossa Política de Privacidade.

Ransomware Cl0p Explora Falhas no PTC Windchill e FlexPLM — Agent Breach Blog | Agent Breach