søndag den 26. juli 2026UAFHÆNGIG DANSK MEDIE
Winterberg Media
Teknologi

Clop-hackergruppe rammer industriel software i ny kampagne

Clop-hackergruppen udnytter en kritisk sårbarhed i PTC Windchill og FlexPLM med CVSS-score 9,3 til at stjæle industrielle produktdata.

26. juli 2026·5 min læsning·af Winterberg Media

Clop-hackergruppe rammer industriel software i ny kampagne

Ransomware-gruppen Clop — også sportet under navnet Cl0p — har indledt en ny kampagne, der retter sig mod produktionslivscyklus-software fra softwarevirksomheden PTC. Målene er internettilsluttede installationer af PTC Windchill og FlexPLM, og angrebet baserer sig på en kritisk sårbarhed med en CVSS-score på 9,3 ud af 10. Det er ikke en ransomware-kampagne i traditionel forstand — Clop fokuserer på datatyveri og afpresning, ikke kryptering.

Hvem er Clop, og hvad er Windchill og FlexPLM?

Clop er en af verdens mest produktive ransomware-grupper og er berygtet for store databaserede afpresningskampagner. Gruppen er bl.a. ansvarlig for angrebene på MOVEit i 2023, Cleo i 2024 og GoAnywhere i 2023 — alle softwareplatforme med mange virksomhedskunder. Clop's signatur er at udnytte kritiske sårbarheder i udbredt enterprise-software frem for at angribe individuelle mål.

PTC er en amerikansk softwarevirksomhed, der leverer software til produktlivscyklusstyring (PLM). Virksomheden oplyser at betjene mere end 30.000 kunder globalt.

Windchill er PTC's flagskibsplatform til PLM — den bruges til at designe, styre og dokumentere produkter i industrier som forsvar, luftfart, bilproduktion og forbrugsgoder. Systemer, der er opkoblet til Windchill, indeholder typisk fortrolige konstruktionstegninger, materialespecifikationer og produktionsprocesser.

FlexPLM er PTC's PLM-løsning målrettet mode- og livsstilsbranchen, primært brugt af store tøjmærker og detailkæder til at styre produktudvikling, leverandørsamarbejde og samlingsprocesser. Over 1.500 organisationer anvender FlexPLM globalt.

Sårbarheden: CVE-2026-12569

Kernen i Clop's aktuelle kampagne er en sårbarhed sportet som CVE-2026-12569. Den er klassificeret som en kritisk usikker deserialiseringssårbarhed (unsafe deserialization) og har opnået en CVSS-score på 9,3 — det er en af de højest mulige scorer og indikerer, at sårbarheden er let at udnytte og giver angriberne ekstraordinært vide adgangsrettigheder.

Sårbarheden muliggør:

  • Uautoriseret fjernkodeudførelse (RCE): Angriberne kan køre vilkårlig kode på serveren uden at have gyldige loginoplysninger
  • Opsætning af JSP-webshells: Angriberne placerer en bagdør direkte i webserveren, der giver vedvarende adgang og mulighed for at eksekvere kommandoer på afstand
  • Exfiltrering af følsomme produktdata: Fortrolige design- og produktionsdata kan kopieres og sendes til angribernes servere

Det er netop JSP-webshells, Clop har anvendt i denne kampagne til at opretholde adgang og systematisk høste data fra de kompromitterede PLM-platforme.

Tidslinje: Fra patch til CISA-alarm

Forløbet viser en klassisk kapløb mellem softwareproducenten og angriberne:

  • 17. juni 2026: PTC begynder at udgive sikkerhedsrettelser til CVE-2026-12569
  • 25. juni 2026: CISA (US Cybersecurity and Infrastructure Security Agency) tilføjer sårbarheden til sin liste over kendte udnyttede sårbarheder (KEV) og udsteder et påbud til alle amerikanske føderale myndigheder om at patche inden for tre dage
  • 26. juni 2026: PTC advarer offentligt sine kunder om "øget trusselsaktivitet" og offentliggør opdateret afhjælpningsvejledning via en privat sikkerhedsmeddelelse

CISA's KEV-optagelse er et stærkt signal — den sker kun, når CISA har bekræftet aktiv udnyttelse i naturen. Det understreger, at Clop allerede havde kompromitteret mål, inden de fleste organisationer overhovedet var begyndt at patche.

BleepingComputer's fulde dækning af Clop's Windchill- og FlexPLM-kampagne indeholder yderligere tekniske detaljer og opdateringer om kampagnens omfang.

Clop's afpresningsmetoder

Clop anvender ikke kryptering som primær løftestang i denne kampagne. I stedet har gruppen valgt datatyverimodellen, der har vist sig meget effektiv: Stjæl data, truslen om offentliggørelse, og kræv løsepenge for ikke at publicere dem.

Afpresningsprocessen gennemføres på en usædvanlig aggressiv måde: Gruppen sender udpresningsemails til hundredvis af medarbejdere i den ramte organisation. Disse emails ser ud til at komme fra tilfældig kompromitterede email-konti — ikke fra Clop's egne domæner. Det gør det sværere for mailfiltre at blokere dem, og det sikrer, at afpresningsbeskeden når frem til en bred kreds af medarbejdere i den ramte virksomhed.

Stjålne data publiceres derefter på Clop's dark web-lækageside via Torrent, en teknik gruppen har brugt i adskillige tidligere kampagner for at gøre det vanskeligt at lukke ned for offentliggørelsen.

Hvilke sektorer er i risikozonen?

PTC's kundebase spænder bredt, men de mest eksponerede sektorer er dem, der bruger Windchill til forsvarlig og kompleks produktudvikling:

  • Forsvar og militær: Konstruktionstegninger og specifikationer for militærudstyr og våbensystemer
  • Luftfart og rumfart: Flydesign og certificeringsdokumentation
  • Bilproduktion: Motorspecifikationer og platformsdata
  • Avanceret fremstilling: Produktionsprocesser og leverandørkædedata

For FlexPLM-kunder er risikoen primært knyttet til fortrolige designfiler, leverandøraftaler og produktudviklingsdata i mode- og tekstilbranchen.

USA tilbyder millioner for information om Clop

Det amerikanske udenrigsministerium tilbyder op til 10 millioner dollars for oplysninger, der kan knytte Clop til udenlandske regeringer. Det er et tegn på, at amerikanske myndigheder betragter gruppen som en geopolitisk trussel, ikke blot en kriminel organisation.

PTC's officielle advarsler om den kritiske RCE-sårbarhed i Windchill og FlexPLM indeholder specifik vejledning til berørte organisationer om, hvilke versioner der er ramt, og hvordan rettelserne installeres.

Hvad bør berørte organisationer gøre?

Organisationer, der bruger PTC Windchill eller FlexPLM, bør omgående:

  1. Installere alle tilgængelige sikkerhedsrettelser fra PTC — patches er tilgængelige siden 17. juni 2026
  2. Gennemgå adgangslogfiler for tegn på webshell-aktivitet eller uautoriseret dataadgang i perioden siden midten af juni
  3. Isolere internet-eksponerede PLM-instanser bag VPN eller lignende adgangskontrol, der kræver godkendelse inden netværksadgang
  4. Kontakte PTC's sikkerhedsteam for yderligere vejledning og incident response-bistand

Konklusion

Clop's kampagne mod PTC Windchill og FlexPLM følger et velkendt mønster for gruppen: Find en kritisk sårbarhed i udbredt enterprise-software, udnyt den hurtigt og bredt, og tjen penge på datatyveri og afpresning. Med en CVSS-score på 9,3 og mere end 30.000 potentielle ofre globalt er dette en af 2026's alvorligste industrifokuserede cybertrusler. Organisationer, der ikke har patched endnu, bør behandle det som en kritisk hasteopgave.

ClopransomwareWindchillFlexPLMindustriel softwarecyberangreb 2026

Flere fra Teknologi