สรุปสั้น
ผู้ก่อภัยคุกคามที่เชื่อมโยงกับแคมเปญแรนซัมแวร์ Cl0p (หรือที่รู้จักในชื่อ Chubby Scorpius, FIN11, Graceful Spider และ Lace Tempest) กำลังฉวยประโยชน์จากช่องโหว่ในระบบ PTC Windchill และ FlexPLM ที่เปิดให้เข้าถึงจากอินเทอร์เน็ต ซึ่งเป็นส่วนหนึ่งของแคมเปญกรรโชกข้อมูลรอบใหม่ โดยผู้โจมตีเชนช่องโหว่เปิดเผยข้อมูลก่อนการยืนยันตัวตน (pre-authentication information disclosure) ที่ปลายทาง FlexPLM WSDL เข้ากับช่องโหว่ฝั่งเซิร์ฟเวอร์ใน login servlet ของ Windchill ทำให้สามารถรันโค้ดจากระยะไกลได้โดยไม่ต้องล็อกอิน (unauthenticated remote code execution) และวาง JSP web shell ที่ตั้งชื่อเป็นเลขฐานสิบหกไว้ใต้ path /Windchill/login/ เมื่อยึดหัวสะพานได้แล้ว ผู้โจมตีจะสำรวจระบบไฟล์ รวบรวมข้อมูลด้านวิศวกรรมและการออกแบบ แล้วขโมยข้อมูลไปกรรโชกแบบสองชั้น (double extortion) เป้าหมายของแคมเปญครอบคลุมภาคการผลิต ยานยนต์ การบินและอวกาศ และค้าปลีก คาดว่าช่องโหว่ที่ถูกใช้คือ CVE-2026-12569 คะแนน CVSS 9.3 ซึ่งหน่วยงาน CISA เพิ่งเพิ่มเข้าแคตตาล็อกช่องโหว่ที่ถูกใช้โจมตีจริง (KEV) เมื่อปลายเดือนที่ผ่านมา
รายละเอียดข่าว
เว็บไซต์ The Hacker News รายงานเมื่อวันที่ 25 กรกฎาคม พ.ศ. 2569 ว่า มีคำแนะนำด้านความปลอดภัยฉบับประสานงานที่เผยแพร่โดย Ransom-ISAC ร่วมกับ eCrime.ch และ DEFUSED ระบุว่าผู้โจมตีที่เชื่อมโยงกับ Cl0p กำลังโจมตี PTC Windchill และ FlexPLM ที่เปิดสู่อินเทอร์เน็ต โดยนักวิจัย นาย Brandon Parsons, นาย Corsin Camichel และนาย Simo Kohonen อธิบายว่าผู้โจมตีเชนช่องโหว่เปิดเผยข้อมูลก่อนยืนยันตัวตนที่ปลายทาง FlexPLM WSDL (CVSS v3.1 คะแนน 7.5) เข้ากับช่องโหว่รันโค้ดใน Windchill เพื่อให้สามารถโจมตีได้โดยไม่ต้องยืนยันตัวตน
เมื่อยึดหัวสะพานเริ่มต้นได้ ผู้โจมตีจะดำเนินการสำรวจระบบไฟล์ จัดเตรียมข้อมูลด้านวิศวกรรมและการออกแบบ และขโมยข้อมูลเพื่อกรรโชกแบบสองชั้นในที่สุด โดยบริษัท PTC ได้ออกคำเตือนถึงลูกค้าว่าได้ “รับรายงานอย่างต่อเนื่องเกี่ยวกับกิจกรรมภัยคุกคามที่เพิ่มสูงขึ้น” พร้อมระบุว่าผู้โจมตีที่ไม่ทราบตัวตนกำลังใช้ช่องโหว่นี้เพื่อวาง JSP web shell บนระบบที่มีช่องโหว่ นอกจากนี้ในโพสต์แยกต่างหากบนแพลตฟอร์ม X บริษัท ReliaQuest ระบุว่าได้สังเกตเห็นผู้โจมตีใช้ CVE-2026-12569 อย่างแข็งขันเพื่อรันโค้ดจากระยะไกลโดยไม่ต้องยืนยันตัวตนและวาง JSP web shell สำหรับสั่งรันคำสั่งและขโมยข้อมูลผลิตภัณฑ์ที่อ่อนไหว
อย่างไรก็ตาม ReliaQuest ระบุว่ายังไม่สามารถยืนยันตัวผู้โจมตีที่อยู่เบื้องหลังได้ แต่เทคนิคที่สังเกตพบมีลักษณะร่วมกับแคมเปญ Cl0p ก่อนหน้าที่มุ่งเป้าแอปพลิเคชันระดับองค์กรและคลังข้อมูลมูลค่าสูง ทั้งนี้กลุ่ม Cl0p มีประวัติยาวนานในการไล่ล่าช่องโหว่ของผลิตภัณฑ์องค์กรที่ใช้กันแพร่หลายเพื่อเจาะเข้าองค์กรเป้าหมายสำหรับขโมยข้อมูลและกรรโชก โดยแคมเปญก่อนหน้านี้เคยใช้ช่องโหว่ในอุปกรณ์รับส่งไฟล์ ทั้ง Accellion FTA, GoAnywhere MFT, SolarWinds Serv-U FTP, Cleo และ MOVEit Transfer รวมถึงช่องโหว่ใน Oracle E-Business Suite
รายละเอียดช่องโหว่
หัวใจของการโจมตีคือการเชนช่องโหว่สองจุดเข้าด้วยกัน จุดแรกคือช่องโหว่เปิดเผยข้อมูลก่อนยืนยันตัวตน (pre-authentication information disclosure) ที่ปลายทาง FlexPLM WSDL ซึ่งมีคะแนน CVSS v3.1 อยู่ที่ 7.5 ช่องโหว่นี้เปิดทางให้ผู้โจมตีดึงข้อมูลที่จำเป็นออกมาโดยยังไม่ต้องล็อกอิน จากนั้นจุดที่สองคือช่องโหว่ฝั่งเซิร์ฟเวอร์ใน login servlet ของ Windchill (คาดว่าคือ CVE-2026-12569 คะแนน 9.3) ที่ทำให้รันโค้ดได้ เมื่อนำสองจุดมาเชนต่อกัน ผลลัพธ์คือการรันโค้ดจากระยะไกลโดยไม่ต้องยืนยันตัวตนอย่างสมบูรณ์
หลังยึดระบบได้ ผู้โจมตีจะวาง JSP web shell ที่ตั้งชื่อไฟล์เป็นเลขฐานสิบหก (hex-named) ไว้ใต้ path /Windchill/login/ เพื่อใช้เป็นช่องทางสั่งรันคำสั่งและควบคุมระบบต่อไป จุดที่ต้องเฝ้าระวังคืออีเมลกรรโชกที่ตามมามักถูกส่งจากบัญชีที่ถูกเจาะไว้ก่อนหน้า และส่งไปยังผู้ใช้หลายร้อยคนภายในองค์กรที่ตกเป็นเหยื่อ พร้อมช่องทางติดต่อกลุ่มแรนซัมแวร์ Cl0p ทั้งนี้ CVE-2026-12569 ถูกเพิ่มเข้าแคตตาล็อก KEV ของ CISA เมื่อปลายเดือนที่ผ่านมา ซึ่งยืนยันว่ามีการใช้โจมตีจริงแล้ว
ข้อมูลอัปเดตเพิ่มเติมจากคำแนะนำของ Ransom-ISAC (ร่วมกับ eCrime.ch และ Defused) ระบุว่าตั้งแต่วันที่ 20 กรกฎาคม ผู้โจมตีเริ่มมุ่งเป้าองค์กรในภาคการบินและอวกาศ ยานยนต์ การผลิต และค้าปลีก/เครื่องแต่งกาย โดยอีเมลกรรโชกที่ส่งออกไปใช้หัวเรื่องว่า “Windchill PDMLink module serious data leak” (โมดูล Windchill PDMLink ข้อมูลรั่วไหลร้ายแรง) ซึ่งเป็นตัวบ่งชี้ที่ทีมความปลอดภัยสามารถใช้ค้นหาในระบบอีเมลได้ ทั้งนี้ ณ วันที่ 22 กรกฎาคม กลุ่ม Cl0p ยังไม่ได้ประกาศรายชื่อเหยื่อของแคมเปญนี้บนเว็บไซต์รั่วไหลข้อมูลบนดาร์กเว็บ และยังไม่ได้ออกมาอ้างความรับผิดชอบต่อสาธารณะ
ผลกระทบต่อไทย
PTC Windchill และ FlexPLM เป็นระบบบริหารจัดการวงจรชีวิตผลิตภัณฑ์ (Product Lifecycle Management หรือ PLM) ที่ใช้ในองค์กรภาคการผลิต ยานยนต์ การบิน และอุตสาหกรรมที่ต้องจัดการข้อมูลออกแบบทางวิศวกรรม ในไทยมีผู้ผลิตชิ้นส่วนยานยนต์ อิเล็กทรอนิกส์ และผู้รับจ้างผลิต (OEM) จำนวนมากที่อาจใช้ระบบ PLM ประเภทนี้ หากระบบ Windchill หรือ FlexPLM ขององค์กรถูกเปิดสู่อินเทอร์เน็ตโดยไม่ได้แพตช์ ก็ตกอยู่ในความเสี่ยงถูกเจาะโดยไม่ต้องล็อกอินและถูกขโมยข้อมูลออกแบบผลิตภัณฑ์ซึ่งเป็นทรัพย์สินทางปัญญาที่มีมูลค่าสูง กลุ่ม Cl0p มีชื่อเสียงด้านการขโมยข้อมูลจำนวนมากไปกรรโชกแบบสองชั้น ทำให้ความเสียหายไม่ได้จำกัดแค่การหยุดชะงักของระบบ แต่รวมถึงการรั่วไหลของความลับทางการค้าและแรงกดดันให้จ่ายค่าไถ่ต่อสาธารณะ
คำแนะนำ
องค์กรที่ใช้ PTC Windchill และ FlexPLM ควรรีบตรวจสอบและอัปเดตแพตช์สำหรับ CVE-2026-12569 ตามคำแนะนำของ PTC โดยด่วน และหลีกเลี่ยงการเปิดระบบ PLM สู่อินเทอร์เน็ตโดยตรง ควรวางไว้หลัง VPN หรือจำกัดการเข้าถึงเฉพาะเครือข่ายภายในเท่านั้น ควรตรวจหาไฟล์ JSP web shell ที่ตั้งชื่อเป็นเลขฐานสิบหกใต้ path /Windchill/login/ และตรวจสอบล็อกการเข้าถึงปลายทาง FlexPLM WSDL ที่ผิดปกติ นอกจากนี้ควรเฝ้าระวัง IP ที่ระบุไว้ในตารางตัวบ่งชี้การถูกโจมตีด้านล่าง และรีเซ็ตรหัสผ่านของบัญชีที่อาจถูกเจาะเพื่อป้องกันการส่งอีเมลกรรโชกจากภายในองค์กร
Indicators of Compromise (IoCs)
| Indicator | ประเภท | รายละเอียด |
|---|---|---|
| 216.152.148[.]54 | IP Address | IP ผู้โจมตี (ตรงกับที่ PTC เผยแพร่ · defang แล้ว) |
| 216.152.151[.]204 | IP Address | IP ผู้โจมตี (ตรงกับที่ PTC เผยแพร่ · defang แล้ว) |
| 104.243.35[.]63 | IP Address | IP ผู้โจมตี (ตรงกับที่ PTC เผยแพร่ · defang แล้ว) |
| 5.180.41[.]35 | IP Address | IP ผู้โจมตี (ตรงกับที่ PTC เผยแพร่ · defang แล้ว) |
