กลุ่มแรนซัมแวร์ Cl0p กำลังใช้ประโยชน์จากช่องโหว่ระดับ Critical ในระบบ PTC Windchill PDMLink และ FlexPLM ซึ่งเป็นแพลตฟอร์มบริหารจัดการวงจรชีวิตผลิตภัณฑ์ (Product Lifecycle Management) ที่เปิดให้เข้าถึงผ่านอินเทอร์เน็ต เพื่อเจาะระบบและขโมยข้อมูลสำคัญ เช่น แบบผลิตภัณฑ์ ข้อมูลวิศวกรรม และทรัพย์สินทางปัญญาขององค์กร โดยกลุ่มเป้าหมายหลักคือองค์กรด้านการผลิต ยานยนต์ การบินและอวกาศ เสื้อผ้า และค้าปลีก ปัจจุบันมีรายงานยืนยันผู้เสียหายแล้วอย่างน้อย 43 องค์กร รวมถึงบริษัทขนาดใหญ่อย่าง Shell, GE และ Philips
รายละเอียดช่องโหว่และการโจมตี
การโจมตีอาศัยช่องโหว่ CVE-2026-12569 (CVSS 9.3) ซึ่งเป็นปัญหาประเภท Deserialization of Untrusted Data ที่เปิดให้ผู้โจมตีสามารถรันโค้ดจากระยะไกล (Remote Code Execution) ได้โดย ไม่ต้องใช้ Credential ใดๆ ช่องโหว่นี้กระทบ Windchill และ FlexPLM ทุกเวอร์ชันก่อนรุ่น 11.0 M030
PTC เผยแพร่แพตช์แก้ไขไปแล้วเมื่อวันที่ 17 มิถุนายน 2569 แต่พบสัญญาณการโจมตีจริงตามมาเพียงวันถัดไป นักวิจัยประเมินว่ากลุ่ม Cl0p น่าจะเริ่มใช้ประโยชน์จากช่องโหว่นี้ในลักษณะ Zero-Day ตั้งแต่ช่วงต้นเดือนมิถุนายน 2569 ก่อนที่แพตช์จะเผยแพร่ด้วยซ้ำ และช่องโหว่นี้ถูกเพิ่มเข้าสู่รายการ CISA Known Exploited Vulnerabilities (KEV) ภายในสิ้นเดือนมิถุนายน
รูปแบบการโจมตีของ Cl0p ประกอบด้วยการรวมช่องโหว่ Pre-auth FlexPLM WSDL Information Disclosure เข้ากับจุดอ่อนใน Windchill Login Servlet เพื่อให้ได้ Unauthenticated RCE จากนั้นผู้โจมตีจะติดตั้ง JSP Webshell เพื่อคงการเข้าถึง ก่อนรวบรวมและนำข้อมูลสำคัญออกจาก Server เพื่อใช้ในการเรียกค่าไถ่แบบ Double Extortion ซึ่งเป็นรูปแบบที่ Cl0p ใช้มาอย่างต่อเนื่องในแคมเปญก่อนหน้า
ระบบที่ได้รับผลกระทบ
- ระบบ PTC Windchill PDMLink และ FlexPLM ทุกเวอร์ชันก่อนรุ่น 11.0 M030 ที่ยังไม่ได้อัปเดตแพตช์
- Server ที่ เปิดให้เข้าถึงผ่านอินเทอร์เน็ตโดยตรง มีความเสี่ยงสูงสุด เนื่องจากเป็นเงื่อนไขหลักที่ผู้โจมตีใช้ในการเข้าถึงระบบ
- องค์กรในภาคการผลิต ยานยนต์ การบินและอวกาศ เสื้อผ้า และค้าปลีก ซึ่งเป็นกลุ่มเป้าหมายหลักที่ Cl0p มุ่งโจมตี
- ปัจจุบันยืนยันผู้เสียหายแล้วอย่างน้อย 43 องค์กร รวมถึง Shell, GE และ Philips
ผลกระทบที่อาจเกิดขึ้น
- ข้อมูลวิศวกรรม แบบผลิตภัณฑ์ และทรัพย์สินทางปัญญาถูกขโมยออกจากระบบโดยตรง ซึ่งเป็นข้อมูลที่มีมูลค่าสูงและกระทบต่อความได้เปรียบทางการแข่งขันขององค์กรหากรั่วไหล
- การโจมตีแบบ Double Extortion เพิ่มแรงกดดันให้องค์กรต้องจ่ายค่าไถ่ ทั้งจากการเข้ารหัสข้อมูลและการขู่เปิดเผยข้อมูลที่ขโมยไปสู่สาธารณะ
- การเป็น Zero-Day ก่อนแพตช์เผยแพร่ทำให้องค์กรที่แพตช์ทันทีหลัง 17 มิถุนายนอาจยังถูกโจมตีไปแล้วก่อนหน้านั้น จำเป็นต้องตรวจสอบย้อนหลัง ไม่ใช่แค่ยืนยันว่าแพตช์แล้ว
- จำนวนผู้เสียหายที่ยืนยันแล้วถึง 43 องค์กรรวมถึงบริษัทระดับโลก สะท้อนว่าแคมเปญนี้มีขนาดใหญ่และยังคงดำเนินอยู่อย่างต่อเนื่อง
สิ่งที่องค์กรควรทำ
- ตรวจสอบทันทีว่าระบบ PTC Windchill/FlexPLM ที่ใช้งานได้อัปเดตเป็นรุ่น 11.0 M030 ขึ้นไปแล้วหรือไม่ หากยังไม่ได้อัปเดต ให้ดำเนินการโดยด่วนที่สุด
- ตรวจสอบ Log และระบบย้อนหลังตั้งแต่ต้นเดือนมิถุนายน 2569 เนื่องจากมีความเป็นไปได้ที่ระบบถูกโจมตีในฐานะ Zero-Day ก่อนแพตช์จะเผยแพร่
- ตรวจสอบร่องรอยของ JSP Webshell บน Windchill/FlexPLM Server โดยเฉพาะไฟล์ที่ผิดปกติในไดเรกทอรีของ Web Application
- จำกัดการเข้าถึง Windchill/FlexPLM จากอินเทอร์เน็ตสาธารณะเท่าที่จำเป็น และพิจารณาวาง Server ไว้หลัง VPN หรือ Zero Trust Access แทนการเปิดสู่สาธารณะโดยตรง
แนวทางลดความเสี่ยงระยะยาว
1. จัดลำดับความสำคัญการแพตช์ระบบ PLM และ Enterprise Software ที่เก็บข้อมูลทรัพย์สินทางปัญญา
เนื่องจากเป็นระบบที่มีมูลค่าสูงต่อกลุ่ม Ransomware ที่มุ่งเน้นการขโมยข้อมูลเพื่อเรียกค่าไถ่
2. จำกัดการเปิด Enterprise Application สู่อินเทอร์เน็ตสาธารณะโดยตรง
ใช้ VPN หรือ Zero Trust Network Access แทนการเปิด Port ออกสู่สาธารณะ ลดพื้นผิวการโจมตีอย่างมีนัยสำคัญ
3. ติดตามรายการ CISA KEV และ Threat Intelligence เกี่ยวกับกลุ่ม Cl0p อย่างสม่ำเสมอ
เนื่องจากกลุ่มนี้มีประวัติใช้ประโยชน์จากช่องโหว่ Zero-Day ในซอฟต์แวร์ Enterprise อย่างต่อเนื่อง
4. เตรียมแผน Incident Response เฉพาะสำหรับกรณี Data Exfiltration ควบคู่กับแผนรับมือ Ransomware
เนื่องจากรูปแบบ Double Extortion ทำให้การกู้คืนระบบเพียงอย่างเดียวไม่เพียงพอต่อการจัดการความเสี่ยงด้านข้อมูลรั่วไหล
วิเคราะห์ในมุมมองจาก TXEC
กรณีนี้เป็นตัวอย่างที่ชัดเจนของรูปแบบการโจมตีที่ Cl0p ใช้มาอย่างต่อเนื่อง คือการมุ่งเป้าไปที่ระบบ Enterprise Software ที่เก็บข้อมูลมูลค่าสูงอย่าง PLM Platform แทนที่จะโจมตี Endpoint ทั่วไป เนื่องจากข้อมูลวิศวกรรมและทรัพย์สินทางปัญญามีมูลค่าสูงพอที่จะสร้างแรงกดดันให้องค์กรต้องเจรจาต่อรอง
TXEC มองว่าจุดที่องค์กรควรตระหนักเป็นพิเศษคือช่วงเวลาที่การโจมตีเริ่มขึ้นก่อนแพตช์จะเผยแพร่ด้วยซ้ำ สะท้อนว่ากลุ่ม Cl0p มีศักยภาพในการค้นพบและใช้ประโยชน์จากช่องโหว่ Enterprise Software ในลักษณะ Zero-Day ได้อย่างต่อเนื่อง องค์กรที่ใช้งาน PTC Windchill หรือ FlexPLM จึงไม่ควรหยุดเพียงแค่การอัปเดตแพตช์ แต่ควรตรวจสอบย้อนหลังอย่างละเอียดว่าเคยถูกโจมตีมาก่อนหน้านี้หรือไม่ โดยเฉพาะองค์กรในภาคการผลิตและยานยนต์ที่เป็นเป้าหมายหลักของแคมเปญนี้
รู้ก่อน ตรวจพบเร็ว ลดความเสียหายได้มากกว่า
[ แหล่งอ้างอิง: CyberSecurityNews, BleepingComputer, SecurityWeek, TechTimes ]