Clop grubu, internet açık PTC Windchill ve FlexPLM sunucularına sızarak veri çalıyor; şirketler acil önlem almalı.
Ne oldu?
Clop (Cl0p) fidyeyazılım çetesi, yeni bir veri hırsızlığı kampanyasında İnternet'e açık PTC Windchill ve FlexPLM sunucularını hedef alıyor. Saldırganlar, bu sunuculardaki güvenlik açıklarını kullanarak hassas verileri çalıyor ve ardından şantaj yaparak fidye talep ediyor. BleepingComputer'ın haberine göre, saldırılar özellikle üretim ve mühendislik sektörlerindeki kuruluşları etkiliyor.
Neden önemli?
Windchill ve FlexPLM, ürün yaşam döngüsü yönetimi (PLM) ve ürün veri yönetimi (PDM) sistemleridir; bu sistemlerde genellikle fikri mülkiyet, tasarım dosyaları, müşteri bilgileri ve tedarik zinciri verileri gibi son derece kritik bilgiler bulunur. Bu verilerin çalınması, şirketlerin rekabet avantajını kaybetmesine, yasal yaptırımlarla karşılaşmasına ve itibarının zedelenmesine neden olabilir. Ayrıca Clop'un bu hedefli saldırıları, kuruluşların yalnızca ağ güvenliğine değil, uygulama düzeyindeki güvenlik açıklarına da dikkat etmesi gerektiğini gösteriyor.
Kim veya ne etkileniyor?
Öncelikle PTC Windchill ve FlexPLM kullanan şirketler etkileniyor. Bu sistemler genellikle otomotiv, havacılık, savunma, makine imalatı ve moda gibi sektörlerde kullanılıyor. İnternet'e açık ve güncellenmemiş sunucular en büyük risk altında. Ayrıca, bu sistemlere bağlı tedarikçiler ve iş ortakları da veri ihlalinden dolaylı olarak etkilenebilir. Saldırının boyutu ve hangi şirketlerin hedef alındığına dair kesin bir liste henüz yayınlanmadı, ancak Clop'un genellikle büyük kurumsal firmaları seçtiği biliniyor.
Ne yapılmalı?
Kuruluşlar, PTC tarafından sağlanan güvenlik yamalarını ve güncellemelerini derhal uygulamalı. İnternet'e açık Windchill ve FlexPLM sunucularını gözden geçirerek gereksiz açık portları kapatmalı ve erişimleri VPN veya güvenli ağ geçitleriyle sınırlandırmalı. Ayrıca, veri yedeklemelerini düzenli olarak almalı ve yedeklerin çevrimdışı tutulmasına özen göstermelidir. Olay müdahale planları hazırlanmalı ve çalınan verilerin şantaj amaçlı kullanılması durumunda hukuki ve kolluk kuvvetleriyle iş birliği yapılmalıdır. Son olarak, ağ trafiği ve sunucu logları sürekli izlenerek anormal aktiviteler tespit edilmeye çalışılmalıdır.
Kaynaklar
-
BleepingComputer haberi-
PTC Güvenlik Danışmanlığı (resmi site)-
CISA Fidyeyazılım Uyarıları