공격을 당한 기업들은 다양한 수준의 확인과 세부 정보를 제공하며 현재 조사 또는 차단 단계에 머물러 있습니다. 어떤 기업도 Cl0p의 주장 전체를 독립적으로 확인하지는 않았습니다.
Ransom-ISAC, eCrime.ch, DEFUSED의 공동 권고는 이번 캠페인을 PTC Windchill PDMLink 및 PTC FlexPLM의 취약점인 CVE-2026-12569 악용과 연관지었습니다 .
CVE-2026-12569란 무엇인가? 이는 신뢰할 수 없는 데이터의 역직렬화(deserialization)로 인해 발생하는 치명적인 원격 코드 실행(RCE) 결함입니다 . CVSS 점수는 **9.8(치명적)**이며, 버전 11.0 M030 미만의 Windchill 및 FlexPLM 릴리스에 영향을 미칩니다
. 이 취약점은 인증되지 않은 공격자가 유효한 자격 증명 없이 인터넷에 노출된 서버에서 임의의 코드를 실행할 수 있도록 합니다
. 미국 사이버보안·인프라보안국(CISA)은 2026년 6월 25일 이 취약점을 '이미 알려진 악용 취약점(KEV)' 목록에 추가했습니다
.
악용 체인: 공격자들은 CVE-2026-12569만 단독으로 사용하지 않았습니다. 그들은 FlexPLM WSDL 엔드포인트의 사전 인증 정보 노출 취약점과 결합했습니다 . 이 체인을 통해 공격자들은:
사건 타임라인:
이번 캠페인은 Cl0p의 운영 모델의 전형적인 예시입니다. 바로 암호화 없는 데이터 유출입니다. 이 그룹은 대상 시스템에 파일 암호화 랜섬웨어를 배포하지 않았습니다. 대신 그들은 다음에 집중했습니다 :
요약하자면, Cl0p는 단일 제로데이 취약점(CVE-2026-12569)을 무기화하여 전 세계 약 50개 조직을 손상시키고, 민감한 설계 및 엔지니어링 데이터를 탈취한 후, 표준 갈취 플레이북(이름 공개, 유출 협박, 금전 요구)을 적용한 것입니다.