AlertaCiberNews

Noticias de ciber seguridad

AlertaCiberNews

Noticias de ciber seguridad

Vulnerabilidades

Clop explota vulnerabilidades en PTC Windchill y FlexPLM para campañas de robo y extorsión de datos

Introducción

El grupo de ransomware Clop (también conocido como Cl0p) ha iniciado una nueva campaña de extorsión dirigida a organizaciones que utilizan instancias expuestas a Internet de PTC Windchill y FlexPLM. Esta táctica se centra en el robo de datos confidenciales aprovechando vulnerabilidades en estos sistemas de gestión del ciclo de vida del producto (PLM), ampliamente utilizados en sectores como la manufactura, automoción y retail. El incidente pone de manifiesto la creciente tendencia de los actores de amenazas a explotar aplicaciones empresariales críticas que suelen estar desprotegidas frente a Internet.

Contexto del Incidente

PTC Windchill y FlexPLM son soluciones PLM que gestionan información sensible sobre productos, diseños, propiedad intelectual y procesos de fabricación. Según investigaciones recientes, el grupo Clop ha comenzado a escanear y comprometer instancias de estos sistemas que presentan configuraciones inseguras o versiones vulnerables expuestas en la red pública. El objetivo no es cifrar los sistemas, sino exfiltrar datos críticos para posteriormente chantajear a las organizaciones afectadas, siguiendo el modelo de “double extortion” que caracteriza a este grupo desde 2020.

PTC Windchill, en particular, es utilizado por empresas de la lista Fortune 500, lo que aumenta el atractivo para los atacantes. FlexPLM, por otro lado, se centra en la industria del retail y la moda, gestionando información sobre diseño de productos, proveedores y cadenas de suministro. La Superficies de Ataque Amplia y la falta de controles básicos, como MFA y segmentación de red, han facilitado el trabajo de los atacantes.

Detalles Técnicos

El vector de ataque principal identificado está relacionado con configuraciones inseguras y la explotación de vulnerabilidades conocidas en las versiones de Windchill y FlexPLM. Aunque hasta el momento no se ha publicado un CVE específico para este ataque, se sabe que versiones desactualizadas y configuraciones por defecto permiten la obtención de credenciales administrativas o la ejecución remota de código (RCE).

TTPs (Técnicas, Tácticas y Procedimientos) observados:

– Discovery (MITRE ATT&CK T1087): Enumeración de usuarios y servicios activos en la instancia expuesta.
– Initial Access (T1190): Explotación de vulnerabilidades en servicios web PLM.
– Credential Access (T1003): Dumping de credenciales almacenadas y tokens de sesión.
– Exfiltration (T1041): Transferencia de archivos sensibles a servidores controlados por Clop.
– Extortion (T1499): Envío de comunicaciones amenazantes a la dirección de la empresa.

Herramientas y frameworks: Se ha identificado el uso de herramientas automáticas de escaneo (como Shodan y Censys para identificar instancias vulnerables) y la posible utilización de scripts personalizados para la exfiltración masiva de datos. Hasta el momento, no se ha confirmado el uso de frameworks post-explotación avanzados como Cobalt Strike o Metasploit, aunque no se descarta su empleo en fases posteriores.

Indicadores de compromiso (IoC):
– Accesos inusuales desde direcciones IP rusas y asiáticas.
– Transferencias masivas de datos fuera del horario laboral.
– Creación de cuentas administrativas no autorizadas.

Impacto y Riesgos

El impacto de esta campaña es considerable, especialmente porque afecta a la confidencialidad de los datos estratégicos de las empresas. La exfiltración de planos, especificaciones técnicas, contratos con proveedores y otra información sensible puede suponer pérdidas económicas directas, daños reputacionales y sanciones regulatorias bajo normativas como el GDPR y NIS2.

Según estimaciones, más de 1.200 instancias de PTC Windchill están actualmente expuestas a Internet, con una tasa de compromiso potencial del 10-15%. El daño económico para las empresas víctimas de Clop supera en ocasiones los 7 millones de euros, sumando rescates, costes de respuesta y multas regulatorias.

Medidas de Mitigación y Recomendaciones

Se recomienda a los equipos de seguridad:

– Auditar la exposición de instancias Windchill y FlexPLM en Internet y restringir el acceso mediante VPN y listas blancas de IP.
– Actualizar a las versiones más recientes y aplicar todos los parches de seguridad publicados por PTC.
– Implementar autenticación multifactor (MFA) y rotar credenciales administrativas.
– Monitorizar logs de acceso y tráfico inusual, especialmente transferencias de datos de gran volumen.
– Segmentar la red y limitar los permisos de las cuentas de usuario.
– Contar con un plan de respuesta ante incidentes y pruebas periódicas de restauración de backups.

Opinión de Expertos

Expertos del sector destacan que los entornos PLM suelen ser olvidados en las estrategias de hardening y monitorización, a pesar de que gestionan activos críticos. “Las aplicaciones PLM tienen una gran cantidad de integraciones legacy y suelen quedar fuera de los controles de seguridad modernos, lo que las convierte en objetivos prioritarios para actores como Clop”, afirma un analista de amenazas de una multinacional de ciberseguridad.

Implicaciones para Empresas y Usuarios

Las organizaciones afectadas pueden enfrentarse a filtraciones masivas de propiedad intelectual, pérdida de ventaja competitiva y sanciones bajo el RGPD y la NIS2, especialmente si no notifican el incidente a las autoridades pertinentes en las primeras 72 horas. Los usuarios y proveedores conectados a estas plataformas también se ven expuestos, ya que la cadena de suministro puede verse comprometida.

Conclusiones

La campaña de Clop contra PTC Windchill y FlexPLM subraya la necesidad de reforzar la seguridad en aplicaciones empresariales críticas y la importancia de una gestión proactiva de la superficie de ataque. La colaboración entre equipos de IT, seguridad y proveedores es esencial para prevenir y detectar este tipo de amenazas, que seguirán al alza en 2024.

(Fuente: www.bleepingcomputer.com)