تستغل جهات التهديد المرتبطة بحملة برامج الفدية Cl0p (المعروفة أيضًا باسم Chubby Scorpius وFIN11 وGraceful Spider وLace Tempest) العيوب في عمليات نشر PTC Windmill وFlexPLM المكشوفة على الإنترنت كجزء من حملة جديدة لابتزاز البيانات.
“يقوم المهاجمون بتسلسل الكشف عن معلومات ما قبل المصادقة في نقطة نهاية FlexPLM WSDL مع وجود خلل من جانب الخادم في servlet لتسجيل الدخول Windchill، مما يتيح تنفيذ تعليمات برمجية عن بعد غير مصادق عليها ونشر أصداف الويب JSP ذات الأسماء السداسية تحت /Windchill/login/،” وفقًا لاستشارة منسقة جديدة صادرة عن Ransom-ISAC جنبًا إلى جنب مع eCrime.ch وDEFUSED.
عند الحصول على موطئ قدم أولي، تبين أن المهاجمين يقومون بإحصاء نظام الملفات، وبيانات الهندسة/التصميم، وفي النهاية يقومون بسرقة بيانات ابتزازية مزدوجة. وتشمل أهداف الحملة قطاعات التصنيع والسيارات والفضاء والبيع بالتجزئة.
يُشتبه في أن الجهات الفاعلة في مجال التهديد تستغل CVE-2026-12569 (درجة CVSS: 9.3)، وهو ثغرة أمنية خطيرة في PTC Windmill تمت إضافتها إلى كتالوج الثغرات الأمنية المستغلة المعروفة (KEV) التابع لوكالة الأمن السيبراني وأمن البنية التحتية الأمريكية (CISA) أواخر الشهر الماضي.
وفي تقرير استشاري، حذرت شركة PTC العملاء من أنها “تلقت تقارير مستمرة عن نشاط تهديد متزايد”، مضيفة أن مهاجمين غير معروفين يستغلون الثغرة الأمنية لنشر أغلفة الويب JSP ضد الأنظمة الحساسة.
وقال الباحثون براندون بارسونز وكورسين كاميشيل وسيمو كوهونين: “في عمليات الاقتحام المرصودة، تم تقييد RCE هذا مع عيب منفصل في الكشف عن معلومات المصادقة المسبقة في نقطة نهاية FlexPLM WSDL (CVSS v3.1 7.5) لتمكين الاستغلال غير المصادق”.

قامت Ransom-ISAC بمشاركة أربعة عناوين IP كمؤشرات للتسوية (IoCs)، وكلها تتطابق مع تلك المشتركة بواسطة PTC –
- 216.152.148.54
- 216.152.151.204
- 104.243.35.63
- 5.180.41.35
يبدو أن رسائل البريد الإلكتروني الابتزازية تنشأ من حسابات تم اختراقها سابقًا ويتم إرسالها إلى مئات المستخدمين داخل المؤسسة المتأثرة، بالإضافة إلى طرق الاتصال بطاقم برنامج الفدية Cl0p.
وفي منشور منفصل على X، قالت ReliaQuest إنها لاحظت قيام الجهات الفاعلة في مجال التهديد باستغلال CVE-2026-12569 لتسهيل “تنفيذ تعليمات برمجية عن بعد غير مصادق عليها ونشر JSP web shell لتنفيذ الأوامر عن بعد وتسرب بيانات المنتج الحساسة”.
وأضاف: “لا يزال الفاعل الذي يقف وراء هذه الهجمات غير مؤكد. ومع ذلك، فإن الحرفة التجارية المرصودة تشترك في الخصائص مع حملات Cl0p السابقة التي تستهدف تطبيقات المؤسسات ومستودعات البيانات عالية القيمة”.
تتمتع عصابة Cl0p بتاريخ حافل في ملاحقة العيوب الأمنية في منتجات المؤسسات المستخدمة على نطاق واسع لاقتحام المؤسسات المستهدفة لسرقة البيانات وهجمات الابتزاز. تحتوي الحملات السابقة التي شنتها المجموعة على أجهزة نقل ملفات مسلحة، بما في ذلك تلك من Accellion FTA وGoAnywhere MFT وSolarWinds Serv-U FTP وCleo وMOVEit Transfer، بالإضافة إلى ثغرة أمنية في Oracle E-Business Suite.
