Clop fidye yazılım grubu, PTC Windchill ve FlexPLM sunucularına yönelik özel bir Java web shell geliştirdi; veri hırsızlığı ve kimlik bilgisi çalma amaçlı.
Ne oldu?
Güvenlik araştırmacıları, Clop fidye yazılım grubuyla bağlantılı özel bir Java web shell'i tespit etti. Bu web shell, PTC Windchill ve FlexPLM sunucularını hedef alıyor. Araç, sunucularda kimlik bilgilerini çözmek, dosyaları listelemek ve veri çalmak için tasarlanmış. Saldırganlar, bu web shell'i kullanarak sistemlere sızdıktan sonra hassas dosyaları topluyor ve ardından fidye talebinde bulunuyor.
Neden önemli?
Bu saldırı, Clop grubunun yalnızca hazır araçlar kullanmadığını, hedefe özel yazılım geliştirdiğini gösteriyor. Windchill ve FlexPLM, özellikle üretim ve perakende sektörlerinde ürün yaşam döngüsü yönetimi (PLM) için yaygın olarak kullanılıyor. Bu sistemlerdeki veriler, şirketlerin fikri mülkiyeti, tasarım dosyaları ve tedarik zinciri bilgileri gibi kritik öneme sahip. Veri sızıntısı, hem maddi kayıplara hem de rekabet avantajının kaybolmasına yol açabilir. Ayrıca, web shell'in kimlik bilgilerini çözme yeteneği, saldırganların sistemlere kalıcı erişim sağlamasını kolaylaştırıyor.
Kim veya ne etkileniyor?
PTC Windchill ve FlexPLM kullanan kuruluşlar doğrudan hedefte. Bu yazılımlar genellikle otomotiv, havacılık, makine ve perakende sektörlerinde çalışan orta ve büyük ölçekli firmalar tarafından tercih ediliyor. Ayrıca, bu sistemlere entegre çalışan tedarikçiler ve iş ortakları da dolaylı olarak risk altında. Saldırının hangi ülkelerdeki kurumları etkilediği kesin değil, ancak Clop grubunun genellikle yüksek değerli hedeflere yöneldiği biliniyor.
Ne yapılmalı?
Kuruluşlar, Windchill ve FlexPLM sunucularını güncel tutmalı ve güvenlik yamalarını hızla uygulamalı. Ayrıca, sunucu erişimlerini izlemek için anomali tespit sistemleri kullanılmalı ve web shell varlığına karşı düzenli taramalar yapılmalı. Çalınan kimlik bilgilerinin kullanılmasını önlemek için çok faktörlü kimlik doğrulama zorunlu hale getirilmeli. Ağ segmentasyonu ile PLM sistemlerinin diğer ağlardan izole edilmesi, yanal hareketi sınırlayabilir. Son olarak, yedekleme ve felaket kurtarma planlarının güncel olduğundan emin olunmalı; fidye ödemek yerine bu planlar devreye alınmalı.