
ที่มาภาพ: The Hacker News
Cl0p ใช้ช่องโหว่ PTC Windchill และ FlexPLM ทำ Remote Code Execution โดยไม่ต้องล็อกอิน
⚡ สรุป 30 วิ
กลุ̀มแฮกเกอร์ Cl0p สร้าง RCE บนระบบจัดการผลิตภัณฑ์ PTC Windchill และโมดูล FlexPLM ผ่านช่องโหว่ที่เปิดเผยต่ออินเทอร์เน็ต.…
การโจมตีของกลุ่มแฮกเกอร์ที่เชื่อมโยงกับ Cl0p (หรือชื่ออื่น ๆ เช่น Chubby Scorpius, FIN11, Graceful Spider และ Lace Tempest) ได้ใช้ช่องโหว่ในระบบจัดการข้อมูลผลิตภัณฑ์ของ PTC Windchill และโมดูล PLM ของ FlexPLM ที่เปิดให้เข้าถึงจากอินเทอร์เน็ตเป็นจุดเริ่มต้นของแคมเปญขู่ข้อมูลใหม่ รายงานจาก The Hacker News เมื่อเดือนกรกฎาคม 2026 ระบุว่าผู้โจมตีผสานการเปิดเผยข้อมูลก่อนการรับรองตัวตนใน endpoint ของ FlexPLM WSDL เข้ากับข้อบกพร่องด้านเซิร์ฟเวอร์ของ servlet การเข้าสู่ระบบ Windchill ทำให้สามารถทำ **Remote Code Execution (RCE) ได้โดยไม่ต้องล็อกอิน
Overview
กลุ่มแฮกเกอร์ที่เรียกว่า Cl0p มีประวัติการดำเนินกิจกรรม ransomware ยาวนานและมักใช้เทคนิค “affiliates” เพื่อกระจายการโจมตีผ่านช่องทางต่าง ๆ การใช้ PTC Windchill และ FlexPLM เป็นเป้าหมายใหม่แสดงให้เห็นว่าผู้โจมตีกำลังขยายพื้นที่โจมตีไปยังซอฟต์แวร์ PLM (Product Lifecycle Management) ที่องค์กรหลายแห่งพึ่งพาเพื่อจัดการข้อมูลวิศวกรรมและออกแบบสินค้า
ในหลายกรณี ระบบ PLM ถูกติดตั้งบนเซิร์ฟเวอร์ที่เชื่อมต่อกับอินเทอร์เน็ตเพื่อสนับสนุนความร่วมมือระหว่างพันธมิตรหรือซัพพลายเออร์ การเปิดเผยบริการเหล่านี้โดยไม่มีการป้องกันระดับเครือข่ายทำให้ช่องโหว่ด้านความปลอดภัยกลายเป็นจุดอ่อนที่ผู้โจมตีสามารถสแกนและเข้าถึงได้ง่าย
Vulnerability Chain
ตามรายงานของ The Hacker News ผู้โจมตีใช้ขั้นตอนสองส่วนต่อเนื่องกัน:
- Pre‑authentication information disclosure ที่พบใน endpoint ของ FlexPLM WSDL ทำให้สามารถดึงข้อมูลโครงสร้างบริการเว็บเซอร์วิส (SOAP) ได้โดยไม่ต้องล็อกอิน
- ข้อบกพร่องบน Windchill login servlet ซึ่งเป็นส่วนของระบบที่จัดการกระบวนการตรวจสอบสิทธิ์ เมื่อรับข้อมูลจากขั้นตอนแรก ผู้โจมตีสามารถฉีดโค้ดอันตรายผ่านพารามิเตอร์ที่ไม่ได้ตรวจสอบ
การเชื่อมต่อสองช่องโหว่นี้ทำให้ผู้โจมตีสามารถส่งคำสั่งที่ทำให้เซิร์ฟเวอร์รันโค้ดใด ๆ ที่ต้องการได้โดยตรง ซึ่งเป็นรูปแบบของ RCE ที่ไม่มีการตรวจสอบตัวตนล่วงหน้า
Exploitation Mechanics
กระบวนการโจมตีเริ่มจากการสแกนหาอินเทอร์เฟซ WSDL ของ FlexPLM ที่เปิดเผยต่อภายนอก หลังจากได้ URL ของไฟล์ WSDL แล้ว ผู้โจมตีจะวิเคราะห์เพื่อค้นหาฟังก์ชันหรือพารามิเตอร์ที่อาจทำให้เกิดการแสดงผลข้อมูลสำคัญของระบบ
ต่อด้วยการส่งคำขอ HTTP ไปยัง Windchill login servlet โดยแนบค่าที่ดึงได้จาก WSDL เข้าไปในพารามิเตอร์ที่เซิร์ฟเวอร์ใช้ในการประมวลผล หากไม่มีการทำ sanitization หรือ validation อย่างเหมาะสม คำขอดังกล่าวจะถูกตีความเป็นโค้ดและดำเนินการบนเซิร์ฟเวอร์ ทำให้ผู้โจมตีได้สิทธิ์ระดับระบบ (system‑level)
กระบวนการนี้ทั้งหมดเกิดขึ้นโดย ไม่ต้องผ่านขั้นตอนการล็อกอิน จึงทำให้การตรวจจับจากเครื่องมือป้องกันแบบเดิม ๆ ยากขึ้น และเปิดช่องทางให้กลุ่มแฮกเกอร์เริ่มต้นขั้นตอนขู่ข้อมูลต่อไปได้อย่างรวดเร็ว
Impact & Response
ผลกระทบของการเจาะระบบ Windchill หรือ FlexPLM สามารถทำให้ข้อมูลผลิตภัณฑ์สำคัญ เช่น รายละเอียดการออกแบบ, BOM (Bill of Materials) และแผนการผลิต ถูกขโมยหรือถูกล็อกโดย ransomware ได้ตามที่กลุ่ม Cl0p ทำมานานหลายกรณี
บริษัทผู้พัฒนา PTC ได้ออกประกาศให้ผู้ดูแลระบบตรวจสอบว่ามีการเปิดเผยบริการ PLM ไปยังอินเทอร์เน็ตหรือไม่ และแนะนำให้ทำการอัปเดตแพทช์ล่าสุดที่แก้ไขช่องโหว่บน servlet การเข้าสู่ระบบ นอกจากนี้ ยังเตือนให้ลูกค้าใช้นโยบาย firewall หรือ VPN เพื่อจำกัดการเข้าถึงจากภายนอก
องค์กรที่ใช้ Windchill หรือ FlexPLM ควรตรวจสอบบันทึก (log) ของเซิร์ฟเวอร์เพื่อหากิจกรรมผิดปกติ เช่น การเรียก URL ของ WSDL ที่ไม่ได้รับอนุญาตหรือการพยายามล็อกอินที่ไม่มีการส่งข้อมูลผู้ใช้จริง
Mitigation Recommendations
- จำกัดการเข้าถึง: ปิดการให้บริการ WSDL บนอินเทอร์เน็ตโดยใช้ VPN หรือ IP‑allowlist เท่านั้น
- อัปเดตแพทช์: ตรวจสอบว่าระบบ Windchill มีการติดตั้งแพทช์ล่าสุดจาก PTC ที่แก้ไข servlet login vulnerability แล้วหรือยัง
- ตรวจสอบ Input Validation: เสริมมาตรการ sanitization บนพารามิเตอร์ที่รับเข้าจากภายนอก เพื่อลดความเสี่ยงของโค้ดอันตราย
- เฝ้าระวัง Log อย่างต่อเนื่อง: ใช้ SIEM เพื่อจับกิจกรรมเช่นการเรียก endpoint ของ WSDL หรือการพยายามเข้าสู่ระบบที่ไม่สมบูรณ์
Summary
กลุ่ม Cl0p ได้นำช่องโหว่ของ PTC Windchill และ FlexPLM ที่เปิดเผยต่ออินเทอร์เน็ตมาผสานกันเพื่อทำ RCE โดยไม่ต้องผ่านการตรวจสอบตัวตน ทำให้เกิดความเสี่ยงด้านข้อมูลผลิตภัณฑ์และอาจตามมาด้วยการขู่ข้อมูล การปิดกั้นการเข้าถึงจากภายนอกและการอัปเดตแพทช์เป็นขั้นตอนสำคัญในการลดผลกระทบ.
แชร์บทความนี้:
ชอบบทความแบบนี้?
สมัคร AI Automate Weekly Newsletter — รับเคล็ดลับ AI + how-to ใหม่
ทุกสัปดาห์ตรงถึง inbox ฟรี ไม่มีสแปม
แหล่งข่าวต้นฉบับ
- ชื่อต้นฉบับ
- Cl0p Affiliates Target Internet-Exposed PTC Windchill and FlexPLM with Unauthenticated RCE
- ผู้เขียน
- [email protected] (The Hacker News)
- แหล่ง
- The Hacker News
- วันที่เผยแพร่
- 25 กรกฎาคม 2569 เวลา 17:14



