Afiliados de Cl0p atacan PTC Windchill y FlexPLM expuestos a Internet con RCE no autenticado
Resumen
Actores maliciosos vinculados a la campaña de ransomware Cl0p están explotando vulnerabilidades en implementaciones de PTC Windchill y FlexPLM expuestas a Internet como parte de una nueva campaña de extorsión de datos. Los atacantes combinan una vulnerabilidad de divulgación de información de preautenticación en el punto final WSDL de FlexPLM con una falla en el servidor en el servlet de inicio de sesión de Windchill, lo que permite la ejecución de código remoto no autenticado. Esto representa un riesgo significativo para las organizaciones que exponen estas aplicaciones a Internet sin medidas de seguridad adecuadas.
Threat actors linked to the Cl0p (aka Chubby Scorpius, FIN11, Graceful Spider, and Lace Tempest) ransomware campaign are exploiting flaws in internet-exposed PTC Windmill and FlexPLM deployments as part of a new data extortion campaign. "Attackers chain a pre-authentication information disclosure in the FlexPLM WSDL endpoint with a server-side flaw in the Windchill login servlet, enabling