勒索軟體Clop鎖定Windchill與FlexPLM的重大漏洞,企圖竊取資料及勒索

去年聲稱從許多企業組織的Oracle E-Business Suite(EBS)竊得大批資料的勒索軟體駭客Clop(FIN11、Lace Tempest、Graceful Spider),近期發動新一波攻擊,並向許多企業組織寄送勒索信的情形。

資料外洩情資平臺eCrime.ch與威脅情報公司Defused Cyber聯手,於勒索軟體威脅情報共享社群Ransom-ISAC發布警告,他們從7月20日起發現Clop從事資料勒索活動,向受害組織寄送主旨為「Windchill PDMLink模組嚴重資料外洩」的勒索信,根據調查,Clop疑似從6月初利用零時差漏洞CVE-2026-12569攻擊PTC產品生命週期管理(Product Lifecycle Management,PLM)系統Windchill與FlexPLM,過程裡串連另一個FlexPLM WSDL端點預先驗證資訊洩露缺陷(未公布CVE編號),來達到未經身分驗證遠端程式碼執行(RCE)的目的。

另一家威脅情報公司ReliaQuest於7月23日,也發現CVE-2026-12569遭積極利用的情形,呼籲Windchill與FlexPLM用戶應儘速採取行動因應,後續他們進一步確認,攻擊者的身分就是Clop,駭客植入Webshell並產生特製的HTTP標頭充當身分驗證機制,並透過背景SQL處理程序找出完整的Windchill檔案儲存庫。此Webshell還會從Windchill金鑰庫挖掘LDAP憑證,以便駭客建立進一步的存取管道。有鑑於Clop過往發動數起快速、大規模的攻擊活動,該公司呼籲Windchill與FlexPLM用戶,應將處理此漏洞的優先程度視為最高等級。