Cl0p Qrupunun Yeni Məlumat Şantajı Kampaniyası
Məşhur Cl0p (həmçinin Chubby Scorpius, FIN11, Graceful Spider və Lace Tempest kimi tanınan) ransomware kampaniyası ilə əlaqəli təhlükə aktyorları, internetə açıq PTC Windchill və FlexPLM sistemlərindəki boşluqları yeni bir məlumat şantajı kampaniyasının tərkib hissəsi olaraq istismar edirlər.
Hücum Mexanizmi və İstismar Zənciri
Hücumçular, sistemlərə icazəsiz RCE (Remote Code Execution) vasitəsilə daxil ola bilmək üçün mürəkkəb bir istismar zəncirindən istifadə edirlər. Bu zəncir FlexPLM WSDL endpoint-də aşkar edilmiş qabaqcadan icazə tələb etməyən məlumat aşkarlanması (pre-authentication information disclosure) boşluğunu, Windchill login servlet-dəki server tərəfi boşluğu ilə birləşdirir. Bu kombinasiya Cl0p qrupuna hədəf sistemlərə nəzarət etmək və həssas məlumatları ələ keçirmək imkanı verir.
Məlumat Şantajının Hədəfi
Bu zəifliklərin istismarı Cl0p qrupunun əsas məqsədi olan məlumat şantajına xidmət edir. Belə ki, icazəsiz RCE əldə edildikdən sonra təhlükə aktyorları qurbanların sistemlərindən məlumatları oğurlayır və daha sonra bu məlumatları açıqlamaqla hədələyərək fidyə tələb edirlər. Bu cür hücumlar biznesin fəaliyyətinə ciddi zərər vura, maliyyə itkilərinə və reputasiya zədələnməsinə səbəb ola bilər.
Təşkilatlar Üçün Tövsiyələr
Təşkilatlara bu sistemlərin təhlükəsizlik yamalarını vaxtında tətbiq etmələri və internetə açıq olan infrastrukturlarını mütəmadi olaraq yoxlamaları tövsiyə olunur. Xüsusilə PTC Windchill və FlexPLM platformalarından istifadə edən qurumlar, daxili və xarici şəbəkə seqmentasiyasına diqqət yetirməli, həmçinin aktiv monitorinq sistemlərini işə salmalıdırlar. Beləliklə, Cl0p kimi təhdid aktyorlarının potensial hücumlarına qarşı müqavimət artırılmış olar.