標的となった企業は、それぞれ確認の度合いや詳細に差があり、いずれも調査または封じ込めの段階にあります。いずれの企業もCl0pの主張の全容を独自に確認していません。
Ransom-ISAC、eCrime.ch、DEFUSEDによる共同勧告は、このキャンペーンをPTC Windchill PDMLinkおよびPTC FlexPLMの脆弱性CVE-2026-12569の悪用に関連付けています。
CVE-2026-12569とは? この脆弱性は、信頼できないデータのデシリアライゼーション(非直列化)に起因する深刻な**リモートコード実行(RCE)**の欠陥です。CVSSスコアは9.8(クリティカル) で、バージョン11.0 M030未満のWindchillおよびFlexPLMリリースに影響します
。この脆弱性により、認証情報を持たない攻撃者がインターネットに公開されたサーバー上で任意のコードを実行できる可能性があります
。CISAは2026年6月25日、この脆弱性を既知の悪用された脆弱性(KEV)カタログに追加しました
。
攻撃の連鎖: 攻撃者はCVE-2026-12569を単独で使用したわけではありません。まず、FlexPLM WSDLエンドポイントの事前認証情報漏洩の欠陥を利用しました。この連鎖により、攻撃者は以下のことを可能にしました:
事件の時系列:
今回のキャンペーンは、Cl0pの行動様式――暗号化を伴わないデータ流出――の教科書通りの例です。このグループは標的のシステムにファイルを暗号化するランサムウェアを展開しませんでした。代わりに、以下の点に注力しました:
つまりCl0pは、単一のゼロデイ脆弱性(CVE-2026-12569)を武器に、世界中の約50組織を同時に侵害し、機密性の高い設計・エンジニアリングデータを盗み出し、標準的な恐喝の手口(名前の公開、リークの脅迫、金銭要求)を適用したのです。