ข้อควรระวัง: รายชื่อเหยื่อและปริมาณข้อมูลที่อ้างนี้มาจาก Cl0p เอง และยังไม่ได้รับการยืนยันโดยอิสระจากนักวิจัยความปลอดภัยหรือบริษัทที่ถูกอ้างถึง
บริษัทที่ถูกโจมตีมีการตอบสนองในระดับที่แตกต่างกัน โดยทั้งหมดยังอยู่ในขั้นตอนการสอบสวนหรือควบคุมสถานการณ์ ยังไม่มีบริษัทใดยืนยันขอบเขตการอ้างทั้งหมดของ Cl0p โดยอิสระ
คำแนะนำแบบประสานงาน (Coordinated Advisory) จาก Ransom-ISAC, eCrime.ch และ DEFUSED เชื่อมโยงแคมเปญนี้กับการใช้ประโยชน์จาก CVE-2026-12569 ซึ่งเป็นช่องโหว่ร้ายแรงใน PTC Windchill PDMLink และ PTC FlexPLM
CVE-2026-12569 คืออะไร? เป็นช่องโหว่ Remote Code Execution (RCE) ระดับวิกฤตที่เกิดจาก Deserialization ของข้อมูลที่ไม่น่าเชื่อถือ มีคะแนน CVSS 9.8 (ระดับวิกฤต) ส่งผลกระทบต่อ Windchill และ FlexPLM ที่เป็นเวอร์ชันก่อน 11.0 M030
ช่องโหว่นี้ทำให้ผู้โจมตีที่ไม่ผ่านการยืนยันตัวตนสามารถรันโค้ดบนเซิร์ฟเวอร์ที่เชื่อมต่ออินเทอร์เน็ตที่รันซอฟต์แวร์ที่อ่อนแอได้โดยไม่ต้องใช้เครดิตรับรองความถูกต้อง
CISA เพิ่มช่องโหว่นี้ใน Known Exploited Vulnerabilities (KEV) catalog เมื่อ วันที่ 25 มิถุนายน 2026
ห่วงโซ่การโจมตี: ผู้โจมตีไม่ได้ใช้ CVE-2026-12569 เพียงอย่างเดียว พวกเขายังใช้ช่องโหว่ ข้อมูลรั่วไหลก่อนการยืนยันตัวตน (Pre-authentication Information Disclosure) ที่ปลายทาง WSDL ของ FlexPLM รวมกัน ห่วงโซ่นี้ทำให้ผู้โจมตี:
ไทม์ไลน์เหตุการณ์:
แคมเปญนี้เป็นตัวอย่างคลาสสิกของโมเดลการโจมตีของ Cl0p—ขโมยข้อมูลโดยไม่ล็อกไฟล์ กลุ่มไม่ได้ติดตั้ง Ransomware ที่ล็อกไฟล์ในระบบเป้าหมาย แต่เน้นที่ :
โดยสรุป Cl0p ใช้ประโยชน์จากช่องโหว่ Zero-day ตัวเดียว (CVE-2026-12569) เพื่อเจาะระบบองค์กรประมาณ 50 แห่งทั่วโลก ขโมยข้อมูลวิศวกรรมและออกแบบที่ละเอียดอ่อน จากนั้นใช้วิธีการข่มขู่มาตรฐาน: เปิดเผยชื่อ ขู่รั่วไหล และเรียกค่าไถ่