Catatan Penting: Daftar korban dan volume data yang diklaim berasal dari Cl0p itu sendiri dan belum diverifikasi secara independen oleh peneliti keamanan atau perusahaan yang disebutkan .
Perusahaan yang menjadi target memberikan tanggapan dengan tingkat konfirmasi dan detail yang berbeda-beda, namun semuanya masih dalam tahap penyelidikan atau penahanan. Tak satu pun yang secara independen mengonfirmasi seluruh klaim Cl0p.
Sebuah advisori terkoordinasi dari Ransom-ISAC, eCrime.ch, dan DEFUSED mengaitkan kampanye ini dengan eksploitasi CVE-2026-12569, sebuah celah kritis pada PTC Windchill PDMLink dan PTC FlexPLM .
Apa itu CVE-2026-12569? Ini adalah celah remote code execution (RCE) kritis yang disebabkan oleh deserialisasi data yang tidak tepercaya . Celah ini memiliki skor CVSS 9.8 (Kritis) dan memengaruhi rilis Windchill dan FlexPLM sebelum versi 11.0 M030
. Kerentanan ini memungkinkan penyerang yang tidak terautentikasi untuk mengeksekusi kode arbitrer pada server yang terpapar internet dan menjalankan software rentan tanpa kredensial yang valid
. CISA menambahkan kerentanan ini ke dalam katalog Known Exploited Vulnerabilities (KEV) pada 25 Juni 2026
.
Rantai Eksploitasi: Penyerang tidak menggunakan CVE-2026-12569 secara terpisah. Mereka menggabungkannya dengan celah pengungkapan informasi pra-autentikasi di endpoint FlexPLM WSDL . Rantai ini memungkinkan penyerang untuk:
Kronologi Peristiwa:
Kampanye ini adalah contoh sempurna dari model operasi Cl0p—eksfiltrasi data tanpa enkripsi. Kelompok ini tidak menyebarkan ransomware yang mengenkripsi file pada sistem yang ditargetkan. Sebaliknya, mereka fokus pada :
Singkatnya, Cl0p mempersenjatai satu celah zero-day (CVE-2026-12569) untuk membobol ~50 organisasi secara global, mencuri data desain dan teknik yang sensitif, lalu menerapkan buku pedoman pemerasan standar mereka: publikasikan nama, ancam akan membocorkan data, dan minta pembayaran.