De Cl0p ransomwaregroep heeft meer dan 40 organisaties genoemd die naar verluidt zijn getroffen in een recente campagne waarbij een kwetsbaarheid in PTC’s product lifecycle management (PLM) platforms Windchill en FlexPLM werd misbruikt. Deze kwetsbaarheid, geregistreerd als CVE-2026-12569, werd in juni bekend toen CISA deze opnam in haar KEV-catalogus en de leverancier waarschuwde voor gerichte aanvallen.
De kwetsbaarheid betreft een onjuiste invoervalidatie, waardoor een externe, niet-geauthenticeerde aanvaller via speciaal vervaardigde verzoeken willekeurige code kan uitvoeren. Exploitatie werd verwacht en Duitse politie waarschuwde organisaties voor dreigende aanvallen. Dit is de eerste keer dat een Windchill-kwetsbaarheid in het wild wordt misbruikt. Eind juli werd door de cybersecuritysector melding gemaakt van Cl0p-aanvallen die deze PLM-kwetsbaarheid benutten. Cl0p-affiliates plaatsten web shells om toegang te krijgen tot data van organisaties die Windchill gebruiken.
Beveiligingsbedrijf ReliaQuest meldde dat Cl0p een custom implant inzet die volledige datadiefstal mogelijk maakt zonder extra tools. Deze web shell maakt gevoelige vaultdata zichtbaar, ontsleutelt alle credentials in de Windchill-keystore en bevat een Java class loader waarmee Cl0p extra code binnen het applicatieproces kan uitvoeren. Dit creëert een onbeperkte achterdeur voor vervolgactiviteiten zoals laterale beweging, ransomware of persistente toegang.
Aanvankelijk noemde Cl0p alleen gedeeltelijke bedrijfsnamen, maar sinds 12 augustus worden volledige namen van vermeende slachtoffers gepubliceerd. De lijst bevat meer dan 40 organisaties, waarbij per slachtoffer het type en de hoeveelheid gestolen data wordt vermeld. De exfiltratie omvat databases, projectbestanden, back-ups, foto’s, technische documenten, blauwdrukken, diagrammen, logs en andere bedrijfsdocumenten. De hoeveelheid gestolen data varieert van 1 GB tot meerdere terabytes. Hoewel de bestanden mogelijk gevoelige persoonsgegevens en intellectueel eigendom bevatten, is een deel waarschijnlijk weinig waardevol of al publiek, wat mogelijk verklaart waarom veel organisaties geen losgeld betalen.
Onder de genoemde slachtoffers bevinden zich Shell, Philips, Fiserv, Zebra Technologies, Ingersoll Rand, Toast, Mindray en Largan Precision. GE stond aanvankelijk ook op de lijst, maar is inmiddels verwijderd, wat kan wijzen op een betaling of hervatting van onderhandelingen met de hackers. Bedrijven als Shell, Philips, Fiserv en GE hebben verklaard op de hoogte te zijn van de claims en onderzoeken, maar hebben geen grote datalek bevestigd. Cl0p voerde eerder soortgelijke campagnes uit gericht op kwetsbaarheden in Oracle E-Business Suite, MOVEit, Cleo en GoAnywhere software.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *