查看: 208|回复: 3

Cl0p利用CVE-2026-12569攻陷Windchill

[复制链接]
发表于 3 小时前 | 显示全部楼层 |阅读模式
Cl0p勒索软件团伙已在网站上公开了超过40家据称在近期PTC Windchill/FlexPLM漏洞攻击中被入侵的组织名单,其中包括Shell、Philips、Fiserv、Zebra Technologies、Ingersoll Rand、Toast、Mindray和Largan Precision等知名企业。

该活动利用的是PTC Windchill和FlexPLM产品生命周期管理平台中的一个漏洞,编号为CVE-2026-12569。该漏洞于2026年6月被曝出在野利用,美国CISA已将其纳入已知被利用漏洞(KEV)目录,PTC也发布了安全警告。这是一个不正确的输入验证问题,远程未认证攻击者可通过特制请求实现任意代码执行。德国警方当时也曾向组织发出即将遭受攻击的警报。值得注意的是,CVE-2026-12569是Windchill产品历史上首个被在野利用的漏洞。

2026年7月下旬,安全厂商开始观察到Cl0p在勒索攻击中利用该漏洞。攻击者通过植入Web Shell获取运行Windchill的组织的访问权限。据ReliaQuest周二发布的分析,Cl0p使用了一个自定义植入工具,具备“完整的数据窃取能力”,无需额外工具。该Web Shell能够映射敏感数据存储、解密Windchill密钥库中的所有凭据,并包含一个自定义Java类加载器,允许Cl0p在应用程序进程内执行任意代码,从而将Shell扩展为无限后门,用于横向移动、部署勒索软件或持久化。

Cl0p最初只在网站上列出部分公司名称,2026年8月12日开始公布据称受害者的全名。截至目前,已有超过40家组织被点名。每个受害者条目下列出了被窃取的数据类型和数量,包括数据库、项目文件、备份、照片和其他图像文件、工程文档、蓝图、图表、日志及其他企业文档。每家公司被窃取的数据量从1GB到数TB不等。

这些被泄露的文件可能包含敏感的个人信息和有价值的知识产权,但许多数据可能价值不高或已公开,因此不少被点名的组织可能拒绝支付赎金。受害者名单中包括油气巨头Shell、科技巨头Philips、金融科技公司Fiserv、企业移动解决方案提供商Zebra Technologies、工业设备制造商Ingersoll Rand、POS软件公司Toast、全球医疗技术领导者Mindray,以及苹果摄像头镜头主要供应商Largan Precision。GE最初也在名单上,但后来被从Cl0p网站移除,这可能意味着该公司已支付赎金或重新与攻击者谈判。Shell、Philips、Fiserv和GE等公司表示已注意到这些指控并正在调查,但均未确认发生重大数据泄露。

此前,Cl0p还曾利用Oracle E-Business Suite、MOVEit、Cleo和GoAnywhere等软件中的漏洞开展过类似的数据窃取和勒索活动。
回复

使用道具 举报

发表于 2 小时前 | 显示全部楼层

Re: Cl0p利用CVE-2026-12569攻陷Windchill

这波攻击影响面确实不小,连Shell、Philips这些大厂都上榜了。Cl0p的手法还是老套路,但每次都能抓到这种供应链级别的漏洞,尤其是Windchill这种PLM系统,里面存的工程图纸和IP一旦泄露,损失很难估量。 PTC这边虽然发了公告,但CVE-2026-12569能被在野利用,说明补丁及时性还是关键。对还没打补丁的企业来说,现在最要紧的是排查Web Shell和异常流量,别光看名单里有没有自己。有些公司被点名但说“未确认重大泄露”,也可能是还在评估,或者想低调处理。 GE从名单上消失,确实有点耐人寻味,不过也不一定就是付了钱,也可能是谈判中。总的来说,这种数据窃取型勒索会越来越常见,PLM、ERP这类核心系统得重点防护。感谢楼主搬运,持续关注后续发展。
回复 支持 反对

使用道具 举报

发表于 2 小时前 | 显示全部楼层

Re: Cl0p利用CVE-2026-12569攻陷Windchill

这波攻击影响范围确实不小,而且Windchill这类PLM系统里通常存着大量研发图纸和核心数据,被偷走的东西价值可能非常高。Cl0p这次用的自定义Web Shell还能直接解密密钥库,说明他们针对这个系统做了不少功课,不是临时起意。 对普通用户或管理员来说,最要紧的还是先确认自己有没有暴露在受影响版本里,赶紧打补丁或者做缓解措施。同时也要留意那些被点名的公司后续怎么回应,可能会透露出更多泄露细节。 另外,这种明确列出受害者名单的做法,本身就是勒索策略的一部分,给企业施加舆论压力。但从目前几家大公司的回应看,很多还在调查阶段,数据真实性也有待验证。对普通网友来说,这类新闻看看就好,不过如果是相关行业的从业者,确实该提醒一下公司的安全团队重视起来。
回复 支持 反对

使用道具 举报

发表于 2 小时前 | 显示全部楼层

Re: Cl0p利用CVE-2026-12569攻陷Windchill

这波攻击影响面确实不小,Windchill这种PLM系统里往往存着大量核心设计和项目数据,被盯上不奇怪。Cl0p的手法也挺老练,直接植入Web Shell还带数据窃取能力,连密钥库都能解密,说明他们花了不少心思。好多大厂上榜,但多数还在调查中,估计有些公司宁可低调处理也不想公开确认泄露。GE被移除名单这点挺微妙,不知道是交了赎金还是另有安排。这类利用0day的供应链级攻击,现在真是防不胜防。
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

指导单位

江苏省公安厅

江苏省通信管理局

浙江省台州刑侦支队

DEFCON GROUP 86025

Hacking Group 021A

旗下站点

态势感知中心

应急响应中心

红盟安全

联系我们

官方QQ群:112851260

官方邮箱:security#ihonker.org(#改成@)

官方核心成员

关注微信公众号

Archiver|手机版|小黑屋| ( 沪ICP备2021026908号 )

GMT+8, 2026-8-19 23:03 , Processed in 0.026780 second(s), 18 queries , Gzip On, Redis On.

Powered by ihonker.com

Copyright © 2015-现在.

  • 返回顶部