Önemli Uyarı: Mağdur listesi ve iddia edilen veri hacimleri tamamen Cl0p'un kendi açıklamalarına dayanmaktadır ve güvenlik araştırmacıları veya adı geçen şirketler tarafından bağımsız olarak doğrulanmamıştır .
Hedef alınan şirketler, farklı düzeylerde doğrulama ve detayla yanıt verirken, tümü soruşturma veya kontrol altına alma aşamasında. Hiçbiri Cl0p'un iddialarının tam kapsamını bağımsız olarak doğrulamadı.
Ransom-ISAC, eCrime.ch ve DEFUSED tarafından yapılan koordineli bir uyarı, bu kampanyayı PTC Windchill PDMLink ve PTC FlexPLM ürünlerindeki CVE-2026-12569 açığının kullanılmasına bağladı .
CVE-2026-12569 Nedir? Bu kritik bir uzaktan kod çalıştırma (RCE) açığıdır ve güvenilmeyen verilerin serileştirilmesinden kaynaklanır . CVSS puanı 9.8 (Kritik) olan bu açık, Windchill ve FlexPLM'nin 11.0 M030 sürümünden önceki sürümlerini etkilemektedir
. Güvenlik açığı, kimliği doğrulanmamış bir saldırganın, geçerli kimlik bilgileri olmadan internete açık bir sunucuda keyfi kod çalıştırmasına olanak tanır
. CISA, bu güvenlik açığını 25 Haziran 2026'da Bilinen İstismar Edilen Güvenlik Açıkları (KEV) kataloğuna eklemiştir
.
Saldırı Zinciri: Saldırganlar CVE-2026-12569'u tek başına kullanmadı. FlexPLM WSDL uç noktasındaki bir kimlik doğrulama öncesi bilgi ifşası açığıyla birleştirdiler . Bu zincirleme saldırıyla:
Zaman Çizelgesi:
Bu kampanya, Cl0p'un işletim modelinin metin kitabı örneğidir: Şifreleme olmadan veri sızdırma. Grup, hedef sistemlere dosya şifreleyen fidye yazılımı dağıtmadı. Bunun yerine :
Kısacası Cl0p, tek bir sıfırıncı gün açığını (CVE-2026-12569) silah haline getirerek dünya çapında ~50 kuruluşu ele geçirdi, hassas tasarım ve mühendislik verilerini çaldı ve ardından standart şantaj oyun kitabını uyguladı: isimleri yayınla, sızıntıyla tehdit et, ödeme talep et.