عصابة Cl0p تستغل ثغرات PTC لاستهداف قطاعات صناعية عبر هجمات RCE غير موثقة

كشفت تقارير أمنية أن مجموعة Cl0p، المعروفة أيضاً بأسماء مثل FIN11 وGraceful Spider، بدأت حملة ابتزاز جديدة تستهدف أنظمة PTC Windchill وFlexPLM المعرضة للإنترنت. يعتمد المهاجمون على سلسلة من الثغرات، تبدأ بكشف معلومات قبل المصادقة في واجهة FlexPLM WSDL، ثم استغلال خلل في خدمة تسجيل الدخول الخاصة بـ Windchill، ما يتيح تنفيذ أوامر عن بُعد دون الحاجة إلى مصادقة، وزرع ملفات JSP خبيثة بأسماء سداسية عشرية ضمن المسار ‎/Windchill/login/.

أهداف الحملة والقطاعات المستهدفة

بعد الحصول على موطئ قدم أولي، يقوم المهاجمون بعمليات استعراض للملفات، واستهداف بيانات التصميم والهندسة، وصولاً إلى تنفيذ استراتيجية “الابتزاز المزدوج” عبر سرقة البيانات وتهديد الضحايا بنشرها. تشمل القطاعات المستهدفة التصنيع، السيارات، الطيران، والتجزئة، ما يعكس تركيز العصابة على الصناعات ذات القيمة العالية والبيانات الحساسة.

الثغرة CVE-2026-12569 ومؤشرات الاختراق

تُعزى الهجمات إلى استغلال الثغرة الحرجة CVE-2026-12569 (درجة خطورة 9.3)، التي أُدرجت مؤخراً في قائمة الثغرات المستغلة فعلياً (KEV) التابعة لوكالة الأمن السيبراني الأميركية CISA. وقد أصدرت PTC تحذيرات متكررة بشأن النشاط الخبيث المستمر. من أبرز مؤشرات الاختراق التي تم رصدها:

  • 216.152.148.54
  • 216.152.151.204
  • 104.243.35.63
  • 5.180.41.35
تاريخ Cl0p في استغلال الثغرات

تاريخياً، اشتهرت مجموعة Cl0p باستغلال ثغرات في منتجات مؤسسية واسعة الانتشار، مثل أجهزة نقل الملفات Accellion FTA وGoAnywhere MFT وMOVEit Transfer، إضافة إلى ثغرات في Oracle E-Business وSolarWinds Serv-U FTP. هذا النمط يعكس استراتيجية واضحة تقوم على استهداف تطبيقات الأعمال عالية القيمة لسرقة البيانات وابتزاز المؤسسات.

محمد وهبى
محمد وهبى
المقالات: 1331

اترك ردّاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *


The reCAPTCHA verification period has expired. Please reload the page.