Giriş
Cl0p fidye yazılımı grubu, PTC Windmill ve FlexPLM sistemlerinde bulunan güvenlik açıklarını istismar ederek yeni bir veri zorbalığı kampanyası başlattı. Bu durum, özellikle üretim ve otomotiv sektörleri gibi kritik alanlarda önemli riskler oluşturuyor.
Saldırı Nasıl Çalışıyor?
Saldırganlar, FlexPLM WSDL uç noktalarındaki ön kimlik doğrulama bilgilerini sızdıran bir açığı, Windchill oturum açma servletindeki sunucu tarafı hatası ile birleştirerek kayıtlı, kimlik doğrulaması yapılmamış uzak kod yürütülmesine olanak tanıyor. Böylece, /Windchill/login/ altında hex adlandırmalı JSP web shell’leri dağıtılabiliyor.
Elde edilen ilk erişim sonrası saldırganların gerçekleştirdiği işlemler:
- Dosya sistemi sorgulama
- mühendislik/tasarım verilerini hazırlama
- Çift zorbalık ile veri hırsızlığı yapma
Etkilenen Sistemler
Saldırılar, özellikle aşağıdaki sistemlerde hedef alınmaktadır:
- Üretim
- Otomotiv
- Havacılık
- Perakende
Güvenlik Açıkları ve İstatistikler
Saldırganların, özellikle CVE-2026-12569 (CVSS puanı: 9.3) adlı kritik güvenlik açığını kullandığı düşünülmektedir. Bu açıktan, ABD Siber Güvenlik ve Altyapı Güvenlik Ajansı’nın (CISA) Bilinen İstismar Edilen Güvenlik Açıkları (KEV) kataloğuna eklenmiş durumda.
PTC, müşterilerine “artan tehdit faaliyetlerine yönelik sürekli raporlar aldıklarını” belirtti ve bilinmeyen saldırganların bu açığı istismar ederek JSP web shell’lerini hedef sistemlere dağıttığını bildirdi.
İpuçları ve Belirtiler
Ransom-ISAC, aşağıdaki dört IP adresini tehdit göstergesi (IoC) olarak paylaşmıştır:
- 216.152.148.54
- 216.152.151.204
- 104.243.35.63
- 5.180.41.35
Extorsiyon e-postaları, daha önce ele geçirilmiş hesaplardan geliyor ve etkileyen organizasyon içindeki yüzlerce kullanıcıya gönderiliyor.
Çözüm ve Korunma
Etkilenen sistemlerin güvenliğini sağlamak için aşağıdaki adımlar hemen atılmalıdır:
- Sistemlerinizi güncelleyin. PTC tarafından sağlanan en son güvenlik yamalarını uygulayın.
- Ağ trafiğinizi izleyin. Belirtilen IP adresleri üzerinden gelen şüpheli etkinlikleri kontrol edin.
- Güvenlik duvarı ayarlarınızı gözden geçirin. Mümkünse, açığı etkileyen uygulamaların portlarını kapatın.
Sonuç olarak, bu tür tehlikeli siber saldırılara karşı sürekli bir tetikte olmanız ve gerekli önlemleri almanız büyük önem taşımaktadır.


