Cl0p ランサムグループが PTC の製品ライフサイクル管理 (PLM) 製品 Windchill と FlexPLM に存在する未認証 RCE 脆弱性 CVE-2026-12569 を悪用し、大規模なデータ窃取・恐喝キャンペーンを展開している。攻撃は 6 月上旬にゼロデイとして始まり、7 月 20 日ごろから被害組織の内部配信リスト宛に「Windchill PDMLink module serious data leak」の件名で恐喝メールを送りつける段階に入った。

主なポイント

  • CVE-2026-12569 は入力検証不備による未認証 RCE、インターネット公開された Windchill / FlexPLM で任意コード実行を許す
  • Cl0p は JSP Webshell を投下し設計・製品データを外部へ持ち出す手口 (過去の MOVEit / GoAnywhere と同系統の量産型キャンペーン)
  • 標的は製造・自動車・航空宇宙・アパレルなど PLM を持つ産業、PTC のパッチ適用と Webshell 有無の点検が急務
  • 恐喝メールは侵害済み内部アカウントから送られるため、送信元だけでは正規メールと区別しにくい
  • Cl0p はこれまでも周辺 SaaS のゼロデイを起点に業界横断で数百社規模の恐喝を行っており、Windchill 経路も同スケールに拡大する恐れ

出典: Clop ransomware targets Windchill, FlexPLM in data theft attacks