Organizacje korzystające z platform zarządzania cyklem życia produktu (PLM) firm PTC, takich jak Windchill oraz FlexPLM, stały się celem kampanii ransomware. Ataki wykorzystują krytyczną lukę w zabezpieczeniach, która pozwala na zdalne wykonanie kodu bez konieczności uwierzytelniania.
Szczegóły luki CVE-2026-12569
Podatność, skatalogowana jako CVE-2026-12569, otrzymała wysoki wskaźnik zagrożenia w skali CVSS, wynoszący 9,3 na 10 możliwych punktów. Problem dotyczy niebezpiecznej deserializacji danych, co w praktyce oznacza, że atakujący mogą przesyłać do systemu specjalnie spreparowane dane, które po przetworzeniu przez aplikację pozwalają na przejęcie nad nią kontroli.
Firma PTC udostępniła poprawki bezpieczeństwa 17 czerwca 2026 roku. Niestety, już dzień później odnotowano pierwsze próby aktywnego wykorzystania tej luki w rzeczywistych środowiskach. Pod koniec czerwca informacja o zagrożeniu trafiła do katalogu KEV (Known Exploited Vulnerabilities), prowadzonego przez amerykańską agencję CISA, co podkreśla powagę sytuacji.
Metody działania atakujących
Najnowsze analizy przeprowadzone przez ekspertów z ReliaQuest oraz Ransom-ISAC wskazują, że za atakami stoi podmiot powiązany z grupą ransomware Cl0p. Choć oficjalne potwierdzenie tożsamości sprawców jest trudne, stosowane przez nich techniki operacyjne wykazują uderzające podobieństwo do wcześniejszych kampanii tej grupy, wymierzonych w duże aplikacje korporacyjne i cenne repozytoria danych.
Atakujący łączą ujawnienie informacji przed uwierzytelnieniem w punkcie końcowym WSDL systemu FlexPLM z luką po stronie serwera w serwlecie logowania Windchill, aby uzyskać zdalne wykonanie kodu i wdrożyć webshelle JSP.
Po uzyskaniu wstępnego dostępu do systemów, hakerzy koncentrują się na przeszukiwaniu systemów plików, przygotowywaniu danych do kradzieży oraz ich eksfiltracji w celu wymuszenia okupu. Kampania, która przybrała na sile po 20 lipca 2026 roku, uderza w firmy z sektorów lotniczego, motoryzacyjnego, produkcyjnego oraz handlu detalicznego i odzieżowego.
Działania wymuszające i zalecenia
W ramach prowadzonej kampanii przestępcy wysyłają setki wiadomości e-mail do pracowników zaatakowanych organizacji. Temat wiadomości, brzmiący „Windchill PDMLink module serious data leak”, ma wywołać presję i skłonić firmy do zapłaty okupu. Mimo tych działań, do 22 lipca 2026 roku grupa Cl0p nie opublikowała danych ofiar na swojej stronie wyciekowej w dark webie, ani nie przyznała się publicznie do przeprowadzenia tej konkretnej operacji.
Specjaliści ds. cyberbezpieczeństwa zalecają organizacjom podjęcie następujących kroków:
