Cl0p Ransomware: Khai thác lỗ hổng CVE gây rò rỉ dữ liệu nghiêm trọng

Cl0p Ransomware: Khai thác lỗ hổng CVE gây rò rỉ dữ liệu nghiêm trọng

Các nhóm liên kết với mã độc tống tiền Cl0p ransomware đang tích cực khai thác các máy chủ PTC Windchill và FlexPLM bị lộ trên internet để đánh cắp dữ liệu kỹ thuật và thiết kế sản phẩm. Chiến dịch này kết hợp nhiều lỗ hổng CVE phần mềm để đạt được quyền truy cập mà không cần thông tin xác thực, cài đặt các backdoor phía máy chủ ẩn, và sau đó rò rỉ dữ liệu nhạy cảm trước khi đưa ra yêu cầu đòi tiền chuộc.

Phân tích Chiến dịch Tấn công Cl0p Ransomware

Hoạt động của các nhóm liên kết Cl0p ransomware đặt các nhà sản xuất, công ty ô tô, tổ chức hàng không vũ trụ và các công ty may mặc bán lẻ vào rủi ro đặc biệt. Hệ thống Windchill thường lưu trữ các bản ghi sản phẩm có giá trị cao, bao gồm tài liệu thiết kế, thông số kỹ thuật sản phẩm và quy trình làm việc phát triển.

Cuộc tấn công không yêu cầu xâm nhập hộp thư nhân viên hoặc lừa người dùng mở tệp đính kèm độc hại. Thay vào đó, chúng nhắm mục tiêu vào các ứng dụng công khai, nhấn mạnh tầm quan trọng của việc liên tục xác định các hệ thống tiếp xúc với internet và nhanh chóng áp dụng các bản cập nhật bảo mật cho các lỗ hổng CVE có tác động cao.

Kỹ thuật Khai thác Lỗ hổng Ban đầu

Cuộc tấn công bắt đầu bằng việc khai thác một lỗ hổng tiết lộ thông tin trước xác thực trong endpoint WSDL của FlexPLM. Tiếp theo, các kẻ tấn công lạm dụng một điểm yếu trong servlet đăng nhập của Windchill.

Việc xâu chuỗi hai lỗ hổng này cho phép kẻ tấn công thực thi mã từ xa mà không cần tài khoản hợp lệ, từ đó thiết lập chỗ đứng trên máy chủ. Phương pháp này cung cấp quyền truy cập ban đầu mà không cần tương tác của người dùng.

Chi tiết Lỗ hổng CVE-2026-12569

Lỗ hổng trọng yếu trong chuỗi tấn công này là CVE-2026-12569, một lỗ hổng deserialization nghiêm trọng với điểm CVSS 9.8. Lỗ hổng này ảnh hưởng đến các phiên bản PTC Windchill PDMLink và FlexPLM trước 11.0 M030.

Lỗ hổng CVE-2026-12569 đã được công bố vào ngày 17 tháng 6 và CISA đã thêm nó vào danh mục các lỗ hổng đã bị khai thác (Known Exploited Vulnerabilities – KEV) vào ngày 25 tháng 6. Điều này nhấn mạnh mức độ nghiêm trọng và nguy cơ khai thác thực tế của lỗ hổng.

Các lỗ hổng thực thi mã từ xa không cần xác thực trong các hệ thống quan trọng của doanh nghiệp tiềm ẩn nguy cơ rất lớn. Tương tự, các rủi ro mã thực thi từ xa không xác thực khác đã cho thấy một lỗ hổng CVE trên máy chủ có thể nhanh chóng trở thành một sự cố đánh cắp dữ liệu rộng lớn hơn khi việc vá lỗi bị trì hoãn.

Mô hình Tống tiền Kép của Cl0p Ransomware

Sau khi giành được quyền truy cập, các kẻ tấn công triển khai các webshell JSP, kiểm tra các tệp trên máy chủ và chuẩn bị dữ liệu kỹ thuật để đánh cắp. Sự cố này tuân theo mô hình đã được thấy trong các chiến dịch gần đây của nhóm Cl0p ransomware, nơi một ứng dụng doanh nghiệp bị lộ có thể trở thành con đường trực tiếp dẫn đến dữ liệu mật và việc tống tiền công khai.

Mô hình tấn công này sử dụng phương pháp tống tiền kép (double-extortion). Kẻ tấn công vừa mã hóa dữ liệu, vừa đe dọa công khai rò rỉ dữ liệu đã đánh cắp, tạo áp lực lớn lên nạn nhân ngay cả khi hệ thống có thể được khôi phục từ bản sao lưu.

Theo báo cáo của Ransom-ISAC, hợp tác với eCrime.ch và DEFUSED, các vụ xâm nhập dường như đã bắt đầu từ đầu tháng 6. Các vụ việc này sau đó được tiếp nối bằng các email tống tiền hàng loạt được gửi qua các tài khoản bị xâm nhập ngẫu nhiên.

Các tin nhắn này buộc các tổ chức phải nhanh chóng điều tra khả năng bị đánh cắp dữ liệu, đồng thời bảo vệ nhân viên khỏi các nỗ lực lừa đảo (phishing) và kỹ thuật xã hội tiếp theo. Phương pháp này lan truyền cáo buộc vi phạm trong nội bộ, tăng áp lực lên các nhà điều hành và đội ứng phó sự cố trước khi nạn nhân bị công khai.

Tác động và Rủi ro Đối với Doanh nghiệp

Đối với các tổ chức sử dụng Windchill để quản lý tài liệu thiết kế, thông số kỹ thuật sản phẩm và quy trình phát triển, đây là một mối lo ngại đặc biệt. Việc bị xâm nhập thành công có thể làm lộ sở hữu trí tuệ khó có thể thay thế và có thể cung cấp cho đối thủ cạnh tranh hoặc những kẻ mua bán tội phạm cái nhìn sâu sắc về các sản phẩm chưa phát hành.

Việc theo dõi các cảnh báo từ danh mục CISA KEV cũng giúp các đội bảo mật tập trung công việc vá lỗi vào những lỗ hổng CVE đã biết là bị khai thác trong thực tế. Danh mục này là một nguồn tài nguyên quý giá để ưu tiên các hoạt động bản vá bảo mật.

Các Biện pháp Phòng ngừa và Ứng phó

Ưu tiên Hệ thống Công khai và Áp dụng Bản vá

Các nhóm an ninh cần ưu tiên ngay lập tức các máy chủ Windchill và FlexPLM có thể tiếp cận từ bên ngoài. Đây là những điểm yếu thường bị nhóm Cl0p ransomware khai thác để tiến hành các cuộc tấn công mạng.

Kiểm tra các tệp JSP bất ngờ và hoạt động mạng đi ra bất thường là cần thiết. Đồng thời, cần xem xét các nhật ký truy cập để phát hiện các yêu cầu trinh sát đã được ghi nhận. Việc nhanh chóng triển khai bản vá bảo mật là cực kỳ quan trọng.

Kiểm tra và Ứng phó Sự cố

Các tổ chức nhận được email liên quan đến sự cố này cần rà soát lại các hệ thống để tìm kiếm dấu hiệu xâm nhập từ đầu tháng 6. Việc này bao gồm việc sử dụng các chỉ số thỏa hiệp (IOC) đã công bố, áp dụng các bản dựng đã được vá lỗi và tuân thủ hướng dẫn khắc phục từ nhà cung cấp.

Kỹ thuật này tương tự như chiến dịch Oracle EBS năm ngoái, mặc dù hoạt động hiện tại sử dụng các địa chỉ email mới. Các tổ chức đối mặt với các tin nhắn như vậy nên lưu giữ các email và tiêu đề, xác thực yêu cầu thông qua điều tra nội bộ, và nhắc nhở nhân viên báo cáo các liên lạc đáng ngờ.

Để đảm bảo an toàn thông tin cho doanh nghiệp, việc thường xuyên kiểm tra, vá lỗi và đào tạo nhân viên về nhận thức bảo mật là các trụ cột quan trọng. Việc không có các chỉ số thỏa hiệp (IOC) cụ thể trong nội dung gốc nhấn mạnh tầm quan trọng của việc phòng ngừa chủ động và các biện pháp bảo vệ toàn diện.

Nguồn thông tin bổ sung

Để biết thêm chi tiết về lỗ hổng và các khuyến nghị khắc phục từ nhà cung cấp, tham khảo báo cáo của Ransom-ISAC: Cl0p Windchill FlexPLM Exploitation.

Các tổ chức cần liên tục theo dõi các nguồn threat intelligence đáng tin cậy để cập nhật về các mối đe dọa mới nhất và các phương pháp tấn công của các nhóm như Cl0p ransomware, nhằm bảo vệ tài sản số của mình trước các nguy cơ rò rỉ dữ liệu.