Cl0p ใช้ช่องโหว่ PTC Windchill และ FlexPLM ทำ Remote Code Execution โดยไม่ต้องล็อกอิน

ที่มาภาพ: The Hacker News

Security27 กรกฎาคม 2569 เวลา 17:00อ่าน 6 นาทีThe Hacker News

Cl0p ใช้ช่องโหว่ PTC Windchill และ FlexPLM ทำ Remote Code Execution โดยไม่ต้องล็อกอิน

⚡ สรุป 30 วิ

กลุ̀มแฮกเกอร์ Cl0p สร้าง RCE บนระบบจัดการผลิตภัณฑ์ PTC Windchill และโมดูล FlexPLM ผ่านช่องโหว่ที่เปิดเผยต่ออินเทอร์เน็ต.…

การโจมตีของกลุ่มแฮกเกอร์ที่เชื่อมโยงกับ Cl0p (หรือชื่ออื่น ๆ เช่น Chubby Scorpius, FIN11, Graceful Spider และ Lace Tempest) ได้ใช้ช่องโหว่ในระบบจัดการข้อมูลผลิตภัณฑ์ของ PTC Windchill และโมดูล PLM ของ FlexPLM ที่เปิดให้เข้าถึงจากอินเทอร์เน็ตเป็นจุดเริ่มต้นของแคมเปญขู่ข้อมูลใหม่ รายงานจาก The Hacker News เมื่อเดือนกรกฎาคม 2026 ระบุว่าผู้โจมตีผสานการเปิดเผยข้อมูลก่อนการรับรองตัวตนใน endpoint ของ FlexPLM WSDL เข้ากับข้อบกพร่องด้านเซิร์ฟเวอร์ของ servlet การเข้าสู่ระบบ Windchill ทำให้สามารถทำ **Remote Code Execution (RCE) ได้โดยไม่ต้องล็อกอิน

Overview

กลุ่มแฮกเกอร์ที่เรียกว่า Cl0p มีประวัติการดำเนินกิจกรรม ransomware ยาวนานและมักใช้เทคนิค “affiliates” เพื่อกระจายการโจมตีผ่านช่องทางต่าง ๆ การใช้ PTC Windchill และ FlexPLM เป็นเป้าหมายใหม่แสดงให้เห็นว่าผู้โจมตีกำลังขยายพื้นที่โจมตีไปยังซอฟต์แวร์ PLM (Product Lifecycle Management) ที่องค์กรหลายแห่งพึ่งพาเพื่อจัดการข้อมูลวิศวกรรมและออกแบบสินค้า

ในหลายกรณี ระบบ PLM ถูกติดตั้งบนเซิร์ฟเวอร์ที่เชื่อมต่อกับอินเทอร์เน็ตเพื่อสนับสนุนความร่วมมือระหว่างพันธมิตรหรือซัพพลายเออร์ การเปิดเผยบริการเหล่านี้โดยไม่มีการป้องกันระดับเครือข่ายทำให้ช่องโหว่ด้านความปลอดภัยกลายเป็นจุดอ่อนที่ผู้โจมตีสามารถสแกนและเข้าถึงได้ง่าย

Vulnerability Chain

ตามรายงานของ The Hacker News ผู้โจมตีใช้ขั้นตอนสองส่วนต่อเนื่องกัน:

  • Pre‑authentication information disclosure ที่พบใน endpoint ของ FlexPLM WSDL ทำให้สามารถดึงข้อมูลโครงสร้างบริการเว็บเซอร์วิส (SOAP) ได้โดยไม่ต้องล็อกอิน
  • ข้อบกพร่องบน Windchill login servlet ซึ่งเป็นส่วนของระบบที่จัดการกระบวนการตรวจสอบสิทธิ์ เมื่อรับข้อมูลจากขั้นตอนแรก ผู้โจมตีสามารถฉีดโค้ดอันตรายผ่านพารามิเตอร์ที่ไม่ได้ตรวจสอบ

การเชื่อมต่อสองช่องโหว่นี้ทำให้ผู้โจมตีสามารถส่งคำสั่งที่ทำให้เซิร์ฟเวอร์รันโค้ดใด ๆ ที่ต้องการได้โดยตรง ซึ่งเป็นรูปแบบของ RCE ที่ไม่มีการตรวจสอบตัวตนล่วงหน้า

Exploitation Mechanics

กระบวนการโจมตีเริ่มจากการสแกนหาอินเทอร์เฟซ WSDL ของ FlexPLM ที่เปิดเผยต่อภายนอก หลังจากได้ URL ของไฟล์ WSDL แล้ว ผู้โจมตีจะวิเคราะห์เพื่อค้นหาฟังก์ชันหรือพารามิเตอร์ที่อาจทำให้เกิดการแสดงผลข้อมูลสำคัญของระบบ

ต่อด้วยการส่งคำขอ HTTP ไปยัง Windchill login servlet โดยแนบค่าที่ดึงได้จาก WSDL เข้าไปในพารามิเตอร์ที่เซิร์ฟเวอร์ใช้ในการประมวลผล หากไม่มีการทำ sanitization หรือ validation อย่างเหมาะสม คำขอดังกล่าวจะถูกตีความเป็นโค้ดและดำเนินการบนเซิร์ฟเวอร์ ทำให้ผู้โจมตีได้สิทธิ์ระดับระบบ (system‑level)

กระบวนการนี้ทั้งหมดเกิดขึ้นโดย ไม่ต้องผ่านขั้นตอนการล็อกอิน จึงทำให้การตรวจจับจากเครื่องมือป้องกันแบบเดิม ๆ ยากขึ้น และเปิดช่องทางให้กลุ่มแฮกเกอร์เริ่มต้นขั้นตอนขู่ข้อมูลต่อไปได้อย่างรวดเร็ว

Impact & Response

ผลกระทบของการเจาะระบบ Windchill หรือ FlexPLM สามารถทำให้ข้อมูลผลิตภัณฑ์สำคัญ เช่น รายละเอียดการออกแบบ, BOM (Bill of Materials) และแผนการผลิต ถูกขโมยหรือถูกล็อกโดย ransomware ได้ตามที่กลุ่ม Cl0p ทำมานานหลายกรณี

บริษัทผู้พัฒนา PTC ได้ออกประกาศให้ผู้ดูแลระบบตรวจสอบว่ามีการเปิดเผยบริการ PLM ไปยังอินเทอร์เน็ตหรือไม่ และแนะนำให้ทำการอัปเดตแพทช์ล่าสุดที่แก้ไขช่องโหว่บน servlet การเข้าสู่ระบบ นอกจากนี้ ยังเตือนให้ลูกค้าใช้นโยบาย firewall หรือ VPN เพื่อจำกัดการเข้าถึงจากภายนอก

องค์กรที่ใช้ Windchill หรือ FlexPLM ควรตรวจสอบบันทึก (log) ของเซิร์ฟเวอร์เพื่อหากิจกรรมผิดปกติ เช่น การเรียก URL ของ WSDL ที่ไม่ได้รับอนุญาตหรือการพยายามล็อกอินที่ไม่มีการส่งข้อมูลผู้ใช้จริง

Mitigation Recommendations

  • จำกัดการเข้าถึง: ปิดการให้บริการ WSDL บนอินเทอร์เน็ตโดยใช้ VPN หรือ IP‑allowlist เท่านั้น
  • อัปเดตแพทช์: ตรวจสอบว่าระบบ Windchill มีการติดตั้งแพทช์ล่าสุดจาก PTC ที่แก้ไข servlet login vulnerability แล้วหรือยัง
  • ตรวจสอบ Input Validation: เสริมมาตรการ sanitization บนพารามิเตอร์ที่รับเข้าจากภายนอก เพื่อลดความเสี่ยงของโค้ดอันตราย
  • เฝ้าระวัง Log อย่างต่อเนื่อง: ใช้ SIEM เพื่อจับกิจกรรมเช่นการเรียก endpoint ของ WSDL หรือการพยายามเข้าสู่ระบบที่ไม่สมบูรณ์

Summary

กลุ่ม Cl0p ได้นำช่องโหว่ของ PTC Windchill และ FlexPLM ที่เปิดเผยต่ออินเทอร์เน็ตมาผสานกันเพื่อทำ RCE โดยไม่ต้องผ่านการตรวจสอบตัวตน ทำให้เกิดความเสี่ยงด้านข้อมูลผลิตภัณฑ์และอาจตามมาด้วยการขู่ข้อมูล การปิดกั้นการเข้าถึงจากภายนอกและการอัปเดตแพทช์เป็นขั้นตอนสำคัญในการลดผลกระทบ.

แชร์บทความนี้:

ชอบบทความแบบนี้?

สมัคร AI Automate Weekly Newsletter — รับเคล็ดลับ AI + how-to ใหม่
ทุกสัปดาห์ตรงถึง inbox ฟรี ไม่มีสแปม

แหล่งข่าวต้นฉบับ

ชื่อต้นฉบับ
Cl0p Affiliates Target Internet-Exposed PTC Windchill and FlexPLM with Unauthenticated RCE
ผู้เขียน
info@thehackernews.com (The Hacker News)
แหล่ง
The Hacker News
วันที่เผยแพร่
25 กรกฎาคม 2569 เวลา 17:14

Related

บทความที่เกี่ยวข้อง

ช่องโหว่ GitLab 18.11.3 ให้ผู้ใช้ที่ตรวจสอบตัวตนรันคำสั่งในฐานะ gitSecurity
27 กรกฎาคม 2569 เวลา 15:30

ช่องโหว่ GitLab 18.11.3 ให้ผู้ใช้ที่ตรวจสอบตัวตนรันคำสั่งในฐานะ git

พบช่องโหว่ Remote Code Execution ใน GitLab เวอร์ชัน 18.11.3 ที่อนุญาตให้ผู้ใช้ที่ผ่านการตรวจสอบสิทธิ์สามารถเรียกใช้คำสั่งระบบได้โดยไม่ต้องเป็นแอดมิน…

The Hacker News6 นาที
Microsoft เตือน AI จะทำให้วัน Patch Tuesday แพทช์เพิ่มขึ้นและซับซ้อนยิ่งกว่าเดิมSecurity
12 กรกฎาคม 2569 เวลา 08:30

Microsoft เตือน AI จะทำให้วัน Patch Tuesday แพทช์เพิ่มขึ้นและซับซ้อนยิ่งกว่าเดิม

Microsoft เตือนว่าการใช้ AI จะเพิ่มจำนวนและความซับซ้อนของแพทช์ในวัน Patch Tuesday มากกว่าเดิม บริษัทกำลังนำระบบสแกนหลายโมเดล MDASH…

The Register6 นาที
ยูเครนใช้โดรนราคาต่ำทำลายระบบป้อมอากาศ Buk‑M3 มูลค่า 50 ล้านดอลลาร์ในพริบตาSecurity
30 กรกฎาคม 2569 เวลา 07:00

ยูเครนใช้โดรนราคาต่ำทำลายระบบป้อมอากาศ Buk‑M3 มูลค่า 50 ล้านดอลลาร์ในพริบตา

ยูเครนยืนยันวว่าโดรน FPV ราคาหลายพันดอลลาร์ทำลายป้อมอากาศ Buk‑M3 มูลค่า 50 ล้านดอลลาร์ของรัสเซียได้ภายในวินาที ระบบนี้เป็นส่วนสำคัญของการป้องกันอากาศของมอสโก…

TechRadar6 นาที
PoC ช่องโหว่ Certigost ทำให้ผู้โจมตียึดครองโดเมน Windows ได้โดยตรงSecurity
30 กรกฎาคม 2569 เวลา 04:00

PoC ช่องโหว่ Certigost ทำให้ผู้โจมตียึดครองโดเมน Windows ได้โดยตรง

นักวิจัยเผย PoC ของช่องโหว่ Certigost ที่ทำให้สามารถออกใบรับรองระดับ Domain Controller ผ่าน AD CS ได้ ผู้ดูแลระบบควรติดตั้งแพตช์จาก Microsoft…

BleepingComputer7 นาที
คัดลอกลิงก์แล้ว!