Cl0p ใช้ช่องโหว่ PTC Windchill และ FlexPLM ทำ Remote Code Execution โดยไม่ต้องล็อกอิน

ที่มาภาพ: The Hacker News

Security-อ่าน 6 นาทีThe Hacker News

Cl0p ใช้ช่องโหว่ PTC Windchill และ FlexPLM ทำ Remote Code Execution โดยไม่ต้องล็อกอิน

⚡ สรุป 30 วิ

กลุ̀มแฮกเกอร์ Cl0p สร้าง RCE บนระบบจัดการผลิตภัณฑ์ PTC Windchill และโมดูล FlexPLM ผ่านช่องโหว่ที่เปิดเผยต่ออินเทอร์เน็ต.…

การโจมตีของกลุ่มแฮกเกอร์ที่เชื่อมโยงกับ Cl0p (หรือชื่ออื่น ๆ เช่น Chubby Scorpius, FIN11, Graceful Spider และ Lace Tempest) ได้ใช้ช่องโหว่ในระบบจัดการข้อมูลผลิตภัณฑ์ของ PTC Windchill และโมดูล PLM ของ FlexPLM ที่เปิดให้เข้าถึงจากอินเทอร์เน็ตเป็นจุดเริ่มต้นของแคมเปญขู่ข้อมูลใหม่ รายงานจาก The Hacker News เมื่อเดือนกรกฎาคม 2026 ระบุว่าผู้โจมตีผสานการเปิดเผยข้อมูลก่อนการรับรองตัวตนใน endpoint ของ FlexPLM WSDL เข้ากับข้อบกพร่องด้านเซิร์ฟเวอร์ของ servlet การเข้าสู่ระบบ Windchill ทำให้สามารถทำ **Remote Code Execution (RCE) ได้โดยไม่ต้องล็อกอิน

Overview

กลุ่มแฮกเกอร์ที่เรียกว่า Cl0p มีประวัติการดำเนินกิจกรรม ransomware ยาวนานและมักใช้เทคนิค “affiliates” เพื่อกระจายการโจมตีผ่านช่องทางต่าง ๆ การใช้ PTC Windchill และ FlexPLM เป็นเป้าหมายใหม่แสดงให้เห็นว่าผู้โจมตีกำลังขยายพื้นที่โจมตีไปยังซอฟต์แวร์ PLM (Product Lifecycle Management) ที่องค์กรหลายแห่งพึ่งพาเพื่อจัดการข้อมูลวิศวกรรมและออกแบบสินค้า

ในหลายกรณี ระบบ PLM ถูกติดตั้งบนเซิร์ฟเวอร์ที่เชื่อมต่อกับอินเทอร์เน็ตเพื่อสนับสนุนความร่วมมือระหว่างพันธมิตรหรือซัพพลายเออร์ การเปิดเผยบริการเหล่านี้โดยไม่มีการป้องกันระดับเครือข่ายทำให้ช่องโหว่ด้านความปลอดภัยกลายเป็นจุดอ่อนที่ผู้โจมตีสามารถสแกนและเข้าถึงได้ง่าย

Vulnerability Chain

ตามรายงานของ The Hacker News ผู้โจมตีใช้ขั้นตอนสองส่วนต่อเนื่องกัน:

  • Pre‑authentication information disclosure ที่พบใน endpoint ของ FlexPLM WSDL ทำให้สามารถดึงข้อมูลโครงสร้างบริการเว็บเซอร์วิส (SOAP) ได้โดยไม่ต้องล็อกอิน
  • ข้อบกพร่องบน Windchill login servlet ซึ่งเป็นส่วนของระบบที่จัดการกระบวนการตรวจสอบสิทธิ์ เมื่อรับข้อมูลจากขั้นตอนแรก ผู้โจมตีสามารถฉีดโค้ดอันตรายผ่านพารามิเตอร์ที่ไม่ได้ตรวจสอบ

การเชื่อมต่อสองช่องโหว่นี้ทำให้ผู้โจมตีสามารถส่งคำสั่งที่ทำให้เซิร์ฟเวอร์รันโค้ดใด ๆ ที่ต้องการได้โดยตรง ซึ่งเป็นรูปแบบของ RCE ที่ไม่มีการตรวจสอบตัวตนล่วงหน้า

Exploitation Mechanics

กระบวนการโจมตีเริ่มจากการสแกนหาอินเทอร์เฟซ WSDL ของ FlexPLM ที่เปิดเผยต่อภายนอก หลังจากได้ URL ของไฟล์ WSDL แล้ว ผู้โจมตีจะวิเคราะห์เพื่อค้นหาฟังก์ชันหรือพารามิเตอร์ที่อาจทำให้เกิดการแสดงผลข้อมูลสำคัญของระบบ

ต่อด้วยการส่งคำขอ HTTP ไปยัง Windchill login servlet โดยแนบค่าที่ดึงได้จาก WSDL เข้าไปในพารามิเตอร์ที่เซิร์ฟเวอร์ใช้ในการประมวลผล หากไม่มีการทำ sanitization หรือ validation อย่างเหมาะสม คำขอดังกล่าวจะถูกตีความเป็นโค้ดและดำเนินการบนเซิร์ฟเวอร์ ทำให้ผู้โจมตีได้สิทธิ์ระดับระบบ (system‑level)

กระบวนการนี้ทั้งหมดเกิดขึ้นโดย ไม่ต้องผ่านขั้นตอนการล็อกอิน จึงทำให้การตรวจจับจากเครื่องมือป้องกันแบบเดิม ๆ ยากขึ้น และเปิดช่องทางให้กลุ่มแฮกเกอร์เริ่มต้นขั้นตอนขู่ข้อมูลต่อไปได้อย่างรวดเร็ว

Impact & Response

ผลกระทบของการเจาะระบบ Windchill หรือ FlexPLM สามารถทำให้ข้อมูลผลิตภัณฑ์สำคัญ เช่น รายละเอียดการออกแบบ, BOM (Bill of Materials) และแผนการผลิต ถูกขโมยหรือถูกล็อกโดย ransomware ได้ตามที่กลุ่ม Cl0p ทำมานานหลายกรณี

บริษัทผู้พัฒนา PTC ได้ออกประกาศให้ผู้ดูแลระบบตรวจสอบว่ามีการเปิดเผยบริการ PLM ไปยังอินเทอร์เน็ตหรือไม่ และแนะนำให้ทำการอัปเดตแพทช์ล่าสุดที่แก้ไขช่องโหว่บน servlet การเข้าสู่ระบบ นอกจากนี้ ยังเตือนให้ลูกค้าใช้นโยบาย firewall หรือ VPN เพื่อจำกัดการเข้าถึงจากภายนอก

องค์กรที่ใช้ Windchill หรือ FlexPLM ควรตรวจสอบบันทึก (log) ของเซิร์ฟเวอร์เพื่อหากิจกรรมผิดปกติ เช่น การเรียก URL ของ WSDL ที่ไม่ได้รับอนุญาตหรือการพยายามล็อกอินที่ไม่มีการส่งข้อมูลผู้ใช้จริง

Mitigation Recommendations

  • จำกัดการเข้าถึง: ปิดการให้บริการ WSDL บนอินเทอร์เน็ตโดยใช้ VPN หรือ IP‑allowlist เท่านั้น
  • อัปเดตแพทช์: ตรวจสอบว่าระบบ Windchill มีการติดตั้งแพทช์ล่าสุดจาก PTC ที่แก้ไข servlet login vulnerability แล้วหรือยัง
  • ตรวจสอบ Input Validation: เสริมมาตรการ sanitization บนพารามิเตอร์ที่รับเข้าจากภายนอก เพื่อลดความเสี่ยงของโค้ดอันตราย
  • เฝ้าระวัง Log อย่างต่อเนื่อง: ใช้ SIEM เพื่อจับกิจกรรมเช่นการเรียก endpoint ของ WSDL หรือการพยายามเข้าสู่ระบบที่ไม่สมบูรณ์

Summary

กลุ่ม Cl0p ได้นำช่องโหว่ของ PTC Windchill และ FlexPLM ที่เปิดเผยต่ออินเทอร์เน็ตมาผสานกันเพื่อทำ RCE โดยไม่ต้องผ่านการตรวจสอบตัวตน ทำให้เกิดความเสี่ยงด้านข้อมูลผลิตภัณฑ์และอาจตามมาด้วยการขู่ข้อมูล การปิดกั้นการเข้าถึงจากภายนอกและการอัปเดตแพทช์เป็นขั้นตอนสำคัญในการลดผลกระทบ.

แชร์บทความนี้:

ชอบบทความแบบนี้?

สมัคร AI Automate Weekly Newsletter — รับเคล็ดลับ AI + how-to ใหม่
ทุกสัปดาห์ตรงถึง inbox ฟรี ไม่มีสแปม

แหล่งข่าวต้นฉบับ

ชื่อต้นฉบับ
Cl0p Affiliates Target Internet-Exposed PTC Windchill and FlexPLM with Unauthenticated RCE
ผู้เขียน
[email protected] (The Hacker News)
แหล่ง
The Hacker News
วันที่เผยแพร่
25 กรกฎาคม 2569 เวลา 17:14

Related

บทความที่เกี่ยวข้อง

Microsoft เตือน AI จะทำให้วัน Patch Tuesday แพทช์เพิ่มขึ้นและซับซ้อนยิ่งกว่าเดิมSecurity
12 กรกฎาคม 2569 เวลา 08:30

Microsoft เตือน AI จะทำให้วัน Patch Tuesday แพทช์เพิ่มขึ้นและซับซ้อนยิ่งกว่าเดิม

Microsoft เตือนว่าการใช้ AI จะเพิ่มจำนวนและความซับซ้อนของแพทช์ในวัน Patch Tuesday มากกว่าเดิม บริษัทกำลังนำระบบสแกนหลายโมเดล MDASH…

The Register6 นาที
ช่องโหว่ GitLab 18.11.3 ให้ผู้ใช้ที่ตรวจสอบตัวตนรันคำสั่งในฐานะ gitSecurity
-

ช่องโหว่ GitLab 18.11.3 ให้ผู้ใช้ที่ตรวจสอบตัวตนรันคำสั่งในฐานะ git

พบช่องโหว่ Remote Code Execution ใน GitLab เวอร์ชัน 18.11.3 ที่อนุญาตให้ผู้ใช้ที่ผ่านการตรวจสอบสิทธิ์สามารถเรียกใช้คำสั่งระบบได้โดยไม่ต้องเป็นแอดมิน…

The Hacker News6 นาที
นักวิจัยเผย Ransomware ยุคใหม่ JADEPUFFER ใช้ AI อัจฉริยะโจมตี ดูดข้อมูลและเข้ารหัสอัตโนมัติSecurity
24 กรกฎาคม 2569 เวลา 09:00

นักวิจัยเผย Ransomware ยุคใหม่ JADEPUFFER ใช้ AI อัจฉริยะโจมตี ดูดข้อมูลและเข้ารหัสอัตโนมัติ

นักวิจัยค้นพบ Ransomware รูปแบบใหม่ชื่อ JADEPUFFER ที่ใช้ AI Agent เข้ามาควบคุมการโจมตีได้เกือบทั้งหมด ตั้งแต่สำรวจระบบจนถึงเข้ารหัสข้อมูล…

DroidSans9 นาที
LG ปฏิเสธการใช้ residential proxy ในแอปบน Smart TV webOS เพื่อรักษาความเป็นส่วนตัวของผู้ใช้Security
24 กรกฎาคม 2569 เวลา 07:30

LG ปฏิเสธการใช้ residential proxy ในแอปบน Smart TV webOS เพื่อรักษาความเป็นส่วนตัวของผู้ใช้

LG Electronics USA ประกาศระงับแอปที่ฝัง SDK ทำหน้าที่เป็น residential proxy บนแพลตฟอร์ม webOS หลังรายงานของ Spur พบว่าเกือบหนึ่งในสามของแอปมีส่วนประกอบนี้…

Krebs on Security6 นาที
คัดลอกลิงก์แล้ว!