Важливе застереження: Список жертв і заявлені обсяги даних походять безпосередньо від самого Cl0p і не були незалежно підтверджені ані дослідниками з кібербезпеки, ані названими компаніями .
Постраждалі компанії відреагували з різним ступенем підтвердження та деталізації, але всі вони перебувають на стадії розслідування або локалізації інциденту. Жодна з них незалежно не підтвердила повний обсяг заяв Cl0p.
Скоординоване попередження від Ransom-ISAC, eCrime.ch та DEFUSED пов'язало цю кампанію з експлуатацією CVE-2026-12569 — критичної вразливості в PTC Windchill PDMLink і PTC FlexPLM .
Що таке CVE-2026-12569? Це критична помилка віддаленого виконання коду (RCE), спричинена десеріалізацією ненадійних даних . Вона має оцінку CVSS 9,8 (критична) і впливає на версії Windchill та FlexPLM, випущені до 11.0 M030
. Вразливість дозволяє неавтентифікованому зловмиснику виконувати довільний код на сервері, підключеному до інтернету, без жодних дійсних облікових даних
. CISA додала цю вразливість до свого каталогу відомих експлуатованих вразливостей (KEV) 25 червня 2026 року
.
Ланцюжок експлуатації: Атакувальники не використовували CVE-2026-12569 ізольовано. Вони поєднали її з вразливістю розкриття інформації до автентифікації в кінцевій точці FlexPLM WSDL . Цей ланцюжок дозволив зловмисникам:
Хронологія подій:
Ця кампанія є класичним прикладом операційної моделі Cl0p — викрадення даних без шифрування. Угруповання не використовувало програми-вимагачі для шифрування файлів на цільових системах. Натомість вони зосередилися на :
Коротко кажучи, Cl0p використала єдину вразливість нульового дня (CVE-2026-12569) для компрометації приблизно 50 організацій по всьому світу, викрала конфіденційні конструкторські та інженерні дані, а потім застосувала свій стандартний сценарій вимагання: опублікувати назви, погрожувати витоками та вимагати викуп.