Vigtig bemærkning: Listen over ofre og de hævdede datamængder stammer fra Cl0p selv og er ikke blevet uafhængigt verificeret af sikkerhedsforskere eller de nævnte virksomheder .
De målrettede virksomheder har reageret med varierende grader af bekræftelse og detaljer, men alle er stadig i en undersøgelses- eller inddæmningsfase. Ingen har uafhængigt bekræftet det fulde omfang af Cl0ps påstande.
En koordineret erklæring fra Ransom-ISAC, eCrime.ch og DEFUSED kædede denne kampagne sammen med udnyttelsen af CVE-2026-12569, en kritisk sårbarhed i PTC Windchill PDMLink og PTC FlexPLM .
Hvad er CVE-2026-12569? Dette er en kritisk remote code execution (RCE)-fejl forårsaget af deserialisering af upålidelige data . Den har en CVSS-score på 9,8 (Kritisk) og påvirker Windchill- og FlexPLM-versioner før 11.0 M030
. Sårbarheden gør det muligt for en uautentificeret angriber at udføre vilkårlig kode på en internet-eksponeret server, der kører den sårbare software, uden gyldige legitimationsoplysninger
. CISA tilføjede denne sårbarhed til sin Known Exploited Vulnerabilities (KEV)-katalog den 25. juni 2026
.
Angrebskæden: Angriberne brugte ikke CVE-2026-12569 isoleret. De kombinerede den med en præ-autentificerings informationsafsløring-fejl i FlexPLM WSDL-slutpunktet . Denne kæde tillod angriberne at:
Tidslinje for hændelser:
Denne kampagne er et lærebogseksempel på Cl0ps operationelle model – dataeksfiltrering uden kryptering. Gruppen implementerede ikke filkrypterende ransomware på de målrettede systemer. I stedet fokuserede de på :
Kort sagt: Cl0p bevæbnede en enkelt zero-day-sårbarhed (CVE-2026-12569) for at kompromittere ~50 organisationer globalt, stjal følsomme design- og ingeniørdata og anvendte derefter deres standardafpresningsmanual: offentliggør navne, true med lækager, og kræv betaling.