كشفت تقارير أمنية أن مجموعة Cl0p، المعروفة أيضاً بأسماء مثل FIN11 وGraceful Spider، بدأت حملة ابتزاز جديدة تستهدف أنظمة PTC Windchill وFlexPLM المعرضة للإنترنت. يعتمد المهاجمون على سلسلة من الثغرات، تبدأ بكشف معلومات قبل المصادقة في واجهة FlexPLM WSDL، ثم استغلال خلل في خدمة تسجيل الدخول الخاصة بـ Windchill، ما يتيح تنفيذ أوامر عن بُعد دون الحاجة إلى مصادقة، وزرع ملفات JSP خبيثة بأسماء سداسية عشرية ضمن المسار /Windchill/login/.
أهداف الحملة والقطاعات المستهدفة
بعد الحصول على موطئ قدم أولي، يقوم المهاجمون بعمليات استعراض للملفات، واستهداف بيانات التصميم والهندسة، وصولاً إلى تنفيذ استراتيجية “الابتزاز المزدوج” عبر سرقة البيانات وتهديد الضحايا بنشرها. تشمل القطاعات المستهدفة التصنيع، السيارات، الطيران، والتجزئة، ما يعكس تركيز العصابة على الصناعات ذات القيمة العالية والبيانات الحساسة.
الثغرة CVE-2026-12569 ومؤشرات الاختراق
تُعزى الهجمات إلى استغلال الثغرة الحرجة CVE-2026-12569 (درجة خطورة 9.3)، التي أُدرجت مؤخراً في قائمة الثغرات المستغلة فعلياً (KEV) التابعة لوكالة الأمن السيبراني الأميركية CISA. وقد أصدرت PTC تحذيرات متكررة بشأن النشاط الخبيث المستمر. من أبرز مؤشرات الاختراق التي تم رصدها:
- 216.152.148.54
- 216.152.151.204
- 104.243.35.63
- 5.180.41.35
تاريخ Cl0p في استغلال الثغرات
تاريخياً، اشتهرت مجموعة Cl0p باستغلال ثغرات في منتجات مؤسسية واسعة الانتشار، مثل أجهزة نقل الملفات Accellion FTA وGoAnywhere MFT وMOVEit Transfer، إضافة إلى ثغرات في Oracle E-Business وSolarWinds Serv-U FTP. هذا النمط يعكس استراتيجية واضحة تقوم على استهداف تطبيقات الأعمال عالية القيمة لسرقة البيانات وابتزاز المؤسسات.































