Важное примечание: Список жертв и заявленные объёмы данных исходят от самой Cl0p и на данный момент не были независимо подтверждены ни компаниями-жертвами, ни исследователями в области безопасности .
Реакция компаний различается по степени детализации, но все они находятся на стадии расследования или локализации угрозы. Никто из них пока не подтвердил полный масштаб утечки, о которой заявляет Cl0p.
В совместном предупреждении организаций Ransom-ISAC, eCrime.ch и DEFUSED эта кампания была связана с эксплуатацией уязвимости CVE-2026-12569 в продуктах PTC Windchill PDMLink и PTC FlexPLM .
Что такое CVE-2026-12569? Это критическая уязвимость, приводящая к удалённому выполнению кода (RCE) из-за десериализации недоверенных данных . Она имеет оценку CVSS 9,8 (критическая) и затрагивает версии Windchill и FlexPLM до 11.0 M030
. Уязвимость позволяет неаутентифицированному злоумышленнику выполнить произвольный код на сервере, доступном через интернет, без наличия учётных данных
. Агентство CISA (США) добавило эту уязвимость в свой каталог известных эксплуатируемых уязвимостей (KEV) 25 июня 2026 года
.
Цепочка эксплуатации: Атакующие не использовали CVE-2026-12569 в изоляции. Они объединили её с уязвимостью раскрытия информации до аутентификации в WSDL-интерфейсе FlexPLM . Эта цепочка позволяла злоумышленникам:
Хронология событий:
Эта кампания — классический пример операционной модели Cl0p — кража данных без шифрования. Группировка не развёртывала программы-шифровальщики на атакованных системах. Вместо этого они сосредоточились на :
Короче говоря, Cl0p использовала единственную уязвимость нулевого дня (CVE-2026-12569), чтобы скомпрометировать около 50 организаций по всему миру, похитить чувствительные проектные и инженерные данные, после чего применила свой стандартный сценарий вымогательства: публикация названий компаний, угрозы утечки данных и требование выкупа.