Nhóm ransomware Cl0p công bố hơn 40 nạn nhân trong chiến dịch tấn công PTC Windchill

19 tháng 8, 2026·5 phút đọc

Nhóm tống tiền Cl0p đã công bố danh sách hơn 40 tổ chức bị ảnh hưởng trong chiến dịch khai thác lỗ hổng CVE-2026-12569 trên nền tảng PTC Windchill và FlexPLM. Các nạn nhân bao gồm những tên tuổi lớn như Shell, Philips, Fiserv, Zebra Technologies và Mindray. Lỗ hổng này cho phép tin tặc thực thi mã từ xa và đánh cắp dữ liệu nhạy cảm, bao gồm cả sở hữu trí tuệ có giá trị.

Nhóm ransomware Cl0p công bố hơn 40 nạn nhân trong chiến dịch tấn công PTC Windchill

Nhóm ransomware Cl0p công bố hơn 40 nạn nhân trong chiến dịch tấn công PTC Windchill

Nhóm ransomware khét tiếng Cl0p vừa công khai danh sách hơn 40 tổ chức được cho là đã bị tấn công trong chiến dịch gần đây nhắm vào lỗ hổng nghiêm trọng trên nền tảng quản lý vòng đời sản phẩm (PLM) PTC Windchill và FlexPLM. Chiến dịch này đã đánh trúng nhiều tập đoàn đa quốc gia, gây lo ngại lớn trong cộng đồng an ninh mạng toàn cầu.

Lỗ hổng và quá trình khai thác

Lỗ hổng được theo dõi với mã CVE-2026-12569 bắt đầu được chú ý từ tháng 6, khi CISA đưa vào danh mục KEV (Known Exploited Vulnerabilities) và nhà cung cấp PTC cảnh báo về các cuộc tấn công nhắm vào nó. Đây là một lỗ hổng xác thực đầu vào không đúng cách, cho phép một kẻ tấn công từ xa chưa xác thực có thể thực thi mã tùy ý thông qua các yêu cầu được thiết kế đặc biệt.

Đáng chú ý, CVE-2026-12569 là lỗ hổng Windchill đầu tiên từng bị khai thác trong môi trường thực tế. Cảnh sát Đức được cho là đã cảnh báo các tổ chức về nguy cơ tấn công sắp xảy ra trước khi chiến dịch bùng phát.

Vào cuối tháng 7, cộng đồng an ninh mạng đã ghi nhận việc khai thác lỗ hổng này trong các cuộc tấn công ransomware của Cl0p. Các chi nhánh của Cl0p đã sử dụng lỗ hổng bảo mật này để cài đặt web shell, qua đó giành quyền truy cập vào dữ liệu của các tổ chức sử dụng Windchill.

Công cụ tùy biến riêng của Cl0p

Hãng bảo mật ReliaQuest đưa tin vào thứ Ba rằng Cl0p đã sử dụng một implant tùy chỉnh được thiết kế để cung cấp "khả năng đánh cắp dữ liệu toàn diện" mà không cần đến các công cụ bổ sung.

"[Web shell] ánh xạ dữ liệu vault nhạy cảm, giải mã mọi thông tin xác thực trong keystore của Windchill, và bao gồm một bộ nạp lớp Java tùy chỉnh cho phép Cl0p thực thi bất kỳ mã bổ sung nào bên trong tiến trình ứng dụng, biến shell thành một backdoor không giới hạn cho các hoạt động tiếp theo như di chuyển ngang, ransomware hoặc duy trì sự hiện diện," ReliaQuest giải thích.

Danh sách nạn nhân và dữ liệu bị đánh cắp

Ban đầu, Cl0p chỉ công bố một phần tên công ty trên trang web của chúng, nhưng đến ngày 12/8, chúng bắt đầu tiết lộ đầy đủ tên các nạn nhân. Cho đến nay, hơn 40 tổ chức được cho là đã bị nhắm đến trong chiến dịch Windchill đã được nêu tên. Với mỗi nạn nhân, tin tặc liệt kê loại và số lượng thông tin mà chúng đã đánh cắp.

Các loại dữ liệu bị xâm nhập bao gồm:

  • Cơ sở dữ liệu và tập tin dự án
  • Bản sao lưu (backup)
  • Hình ảnh và tài liệu kỹ thuật
  • Bản thiết kế, sơ đồ, nhật ký hệ thống
  • Các tài liệu doanh nghiệp khác

Theo tin tặc, lượng thông tin bị đánh cắp ở mỗi tổ chức dao động từ 1 GB đến vài terabyte. Các tập tin bị xâm phạm có thể chứa thông tin cá nhân nhạy cảm và sở hữu trí tuệ có giá trị, nhưng nhiều dữ liệu có thể ít giá trị và đã ở trong phạm vi công cộng, đó là lý do nhiều tổ chức bị nhắm đến có thể đã từ chối trả tiền chuộc.

Các tên tuổi lớn trong danh sách

Danh sách các nạn nhân bị cáo buộc bao gồm:

  • Shell – tập đoàn dầu khí khổng lồ
  • Philips – gã khổng lồ công nghệ
  • Fiserv – ông lớn fintech
  • Zebra Technologies – nhà cung cấp giải pháp di động doanh nghiệp
  • Ingersoll Rand – nhà sản xuất thiết bị công nghiệp
  • Toast – nhà sản xuất phần mềm POS
  • Mindray – nhà lãnh đạo công nghệ y tế toàn cầu
  • Largan Precision – nhà cung cấp ống kính camera quan trọng cho Apple

Đáng chú ý, GE ban đầu cũng xuất hiện trong danh sách nhưng sau đó đã bị gỡ khỏi trang web của Cl0p, điều này có thể cho thấy công ty đã đồng ý trả tiền chuộc hoặc đang nối lại đàm phán với tin tặc.

Các công ty như Shell, Philips, Fiserv và GE đều tuyên bố họ biết về các cáo buộc và đang điều tra, nhưng chưa bên nào xác nhận một vụ vi phạm dữ liệu nghiêm trọng.

Chiến dịch tiếp nối chuỗi tấn công nổi tiếng

Cl0p trước đó đã thực hiện các chiến dịch đánh cắp dữ liệu và tống tiền tương tự nhắm vào lỗ hổng trong Oracle E-Business Suite, MOVEit, Cleo và GoAnywhere. Điều này cho thấy nhóm tin tặc này thường xuyên chuyển hướng giữa các mục tiêu có giá trị cao, tận dụng nhanh chóng các lỗ hổng mới được công bố để tối đa hóa lợi nhuận.

Đối với các doanh nghiệp Việt Nam đang sử dụng các nền tảng PLM tương tự, chiến dịch này là một lời nhắc nhở quan trọng về việc cần thường xuyên cập nhật bản vá bảo mật, theo dõi các cảnh báo từ CISA và các cơ quan an ninh mạng quốc gia, cũng như xây dựng kế hoạch ứng phó sự cố ransomware bài bản.

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗