تقوم العديد من المنظمات بالتحقيق في موجة جديدة من انتهاكات Cl0p

تقوم سلسلة من المنظمات البارزة، بما في ذلك شركة شل البريطانية العملاقة للوقود الأحفوري، وشركة فيليبس الهولندية المتعددة الجنسيات في مجال التكنولوجيا الاستهلاكية والصحية، وشركة جنرال إلكتريك الأمريكية (GE) بالتحقيق في الخروقات الأمنية بعد أن تم “تسميتها وفضحها” من قبل الحكومة. Cl0p/كلوب عصابة الابتزاز السيبراني.
قامت شركة Cl0p، التي تتمتع بتاريخ طويل في استهداف الشركات الكبرى من خلال اختراق منصات المؤسسات شائعة الاستخدام، بتسمية المؤسسات الثلاث من بين ما يقرب من 50 مؤسسة أخرى في تحديث لموقع تسرب الويب المظلم الخاص بها.
يبدو أن جميع الضحايا قد تعرضوا للاختراق من خلال خلل فادح في حزم برامج إدارة دورة حياة المنتج Windchill PDMLink وFlexPLM التابعة لشركة PTC، والتي تم تتبعها على أنها CVE-2026-12569.
تم تحديده وتصحيحه في يونيو وإضافته إلى Cisa نقاط الضعف المستغلة المعروفة (Kev) بعد ذلك بوقت قصير، يصبح الخلل قابلاً للاستغلال من خلال ربط مشكلة الكشف عن معلومات المصادقة المسبقة في نقطة نهاية FlexPLM WSDL مع مشكلة من جانب الخادم في servlet لتسجيل الدخول الخاص بـ Windchill.
بحسب أعضاء فدية-ISAC مجتمع مكافحة برامج الفدية، مكنت هذه الظروف الجهات الفاعلة في مجال التهديد من نشر أغطية الويب وتنفيذ تعليمات برمجية عن بعد غير مصادق عليها (RCE) وتسلل بيانات ضحاياهم.
كتب براندون بارسونز من Ransom-ISAC أن حملة Cl0p يبدو أنها بدأت في 20 يوليو أو حوالي ذلك التاريخ، عندما بدأت العصابة في إرسال بريد إلكتروني إلى عدة مستخدمين في المنظمات المتضررة من حسابات تم اختراقها عشوائيًا.
لاحظ بارسونز: «إن أسلوب الابتزاز هذا يتوافق مع ما لاحظناه حملة Oracle EBS العام الماضيباستثناء استخدام عناوين البريد الإلكتروني الجديدة.”
وفي البيانات التي تمت مشاركتها مع وسائل الإعلام، أكدت كل من شركات Shell وPhilips وGE أنهم كانوا بصدد التحقيق في الادعاءات، ولكن لم يذكر أي منهم عملية Cl0p على وجه التحديد.
قال شل رويترز وكانت “تعمل مع فرق أمنية وخبراء ذوي صلة” في تحقيقاتها، في حين قالت جنرال إلكتريك إنها “بدأت بروتوكولات الاستجابة الإلكترونية الخاصة بنا وتعمل على تقييم المشكلة المحتملة”.
وذهب متحدث باسم شركة Philips إلى أبعد من ذلك قائلاً: “لقد حددت شركة Philips واحتوت محاولة اختراق للأمن السيبراني لخادم مؤسسة محدد يتعلق بالبيانات الداخلية”.
وفقًا لادعاءات Cl0p التي لم يتم التحقق منها، فقد سرقت العصابة 89 جيجابايت من البيانات من شركة Shell، و15.5 جيجابايت من Philips، و391 جيجابايت من GE. وفي حالة شركة شل، يُزعم أن هذه المعلومات تتضمن رسومات هندسية وصورًا لمنشآت النفط وعمليات مسح لمشاريع الاختبار وخطط المشاريع الأخرى.
تعمل تكتيكات Cl0p
وكما لاحظ محللو Ransom-ISAC، فإن نشاط Cl0p في هذه الموجة الأخيرة من الانتهاكات يعكس بقوة الحملات السابقة التي نفذتها العصابة، والتي استهدفت شركات مثل Acellion وOracle وربما أشهرها. برامج التقدم.
بعد مرور ثلاث سنوات على هجومها السيئ السمعة على أداة نقل الملفات MOVEit التابعة لشركة Progress، والذي أصاب آلاف الشركات، لا تزال Cl0p متمسكة بنموذج “الأعمال” البسيط والفعال للغاية، متخلية عن برامج الفدية المشفرة التقليدية لصالح اختراق منتجات البرامج المستخدمة على نطاق واسع لاستهداف العديد من العملاء النهائيين، وسرقة بياناتهم، وكشفها إذا لم يتم الدفع.
CybaVerse قال سيمون فيليبس، كبير مسؤولي التكنولوجيا (CTO)، إن الحادث المتطور من المحتمل أن يكون خرقًا ضخمًا آخر للبيانات على غرار هجمات Cl0p السابقة.
وأضاف: “نظرًا لسمعة Cl0p في شن هجمات جماعية، يجب على جميع المنظمات التي تظهر على موقع التسريب اتخاذ خطوات للتحقيق في هذه الادعاءات. ويجب عليها مراقبة الوصول غير المصرح به وتحديد ما إذا كان قد تم تسريب أي بيانات من أنظمتها”. “علاوة على ذلك، يجب على أي مؤسسة تستخدم إما PTC Windchill PDMlink أو PTC FlexPLM تطبيق التصحيحات كأولوية.”
وأضاف فيليبس: “[A] السؤال الرئيسي الذي يثيره هذا الأمر هو حول نقاط الضعف في البرامج، واستمرار مؤسسات العملاء في مواجهة التداعيات المالية عندما يتم استغلالها من قبل المهاجمين.
“كصناعة، نحتاج إلى إعادة التفكير في كيفية تقييمنا للأمن والبائعين، والنظر إلى ما هو أبعد من نقاط الضعف الفردية وتحديد الاتجاهات الأوسع. ويجب تصنيف البائعين الذين يعانون من نقاط ضعف متكررة في المكونات الحيوية، مثل تلك الموجودة في البنية التحتية التي تواجه الإنترنت، على أنهم عاليي المخاطر.”




