Belangrijke kanttekening: De lijst van slachtoffers en de beweerdelijke datavolumes zijn afkomstig van Cl0p zelf en zijn niet onafhankelijk geverifieerd door beveiligingsonderzoekers of de genoemde bedrijven .
De getroffen bedrijven hebben wisselend gereageerd, maar verkeren allemaal nog in een onderzoeks- of isolatiefase. Geen van hen heeft de volledige omvang van de claims van Cl0p onafhankelijk bevestigd.
Een gecoördineerd advies van Ransom-ISAC, eCrime.ch en DEFUSED koppelt deze campagne aan de exploitatie van CVE-2026-12569, een kritieke kwetsbaarheid in PTC Windchill PDMLink en PTC FlexPLM .
Wat is CVE-2026-12569? Dit is een kritieke kwetsbaarheid voor externe code-uitvoering (RCE) die wordt veroorzaakt door het deserialiseren van onvertrouwde gegevens . Het heeft een CVSS-score van 9,8 (Kritiek) en heeft invloed op Windchill- en FlexPLM-releases vóór versie 11.0 M030
. De kwetsbaarheid stelt een niet-geauthenticeerde aanvaller in staat om willekeurige code uit te voeren op een aan internet blootgestelde server met de kwetsbare software, zonder geldige inloggegevens
. CISA voegde deze kwetsbaarheid op 25 juni 2026 toe aan de Known Exploited Vulnerabilities (KEV)-catalogus
.
De aanvalsketen: Aanvallers gebruikten CVE-2026-12569 niet geïsoleerd. Ze combineerden het met een pre-authenticatie informatielek in het FlexPLM WSDL-eindpunt . Deze keten stelde aanvallers in staat om:
Tijdlijn van gebeurtenissen:
Deze campagne is een schoolvoorbeeld van Cl0p's operationele model: data-exfiltratie zonder versleuteling. De groep plaatste geen bestandversleutelende ransomware op de doelsystemen. In plaats daarvan richtten ze zich op :
Kortom, Cl0p bewapende een enkele zero-day kwetsbaarheid (CVE-2026-12569) om ongeveer 50 organisaties wereldwijd te compromitteren, vertrouwelijke ontwerp- en engineeringdata te stelen, en vervolgens het standaard afpersingsdraaiboek toe te passen: namen publiceren, lekken dreigen en betaling eisen.