AI-agent hackede et ministerium alene: Nyt trussel-niveau
En åben kildekode AI-agent kaldet Hermes blev brugt til automatisk at angribe Thailands finansministerium — uden menneskelig overvågning af hvert trin.
26. juli 2026·4 min læsning
Clop-hackergruppen udnytter en kritisk sårbarhed i PTC Windchill og FlexPLM med CVSS-score 9,3 til at stjæle industrielle produktdata.
Foto: Rahul Mishra / Unsplash
Ransomware-gruppen Clop — også sportet under navnet Cl0p — har indledt en ny kampagne, der retter sig mod produktionslivscyklus-software fra softwarevirksomheden PTC. Målene er internettilsluttede installationer af PTC Windchill og FlexPLM, og angrebet baserer sig på en kritisk sårbarhed med en CVSS-score på 9,3 ud af 10. Det er ikke en ransomware-kampagne i traditionel forstand — Clop fokuserer på datatyveri og afpresning, ikke kryptering.
Clop er en af verdens mest produktive ransomware-grupper og er berygtet for store databaserede afpresningskampagner. Gruppen er bl.a. ansvarlig for angrebene på MOVEit i 2023, Cleo i 2024 og GoAnywhere i 2023 — alle softwareplatforme med mange virksomhedskunder. Clop's signatur er at udnytte kritiske sårbarheder i udbredt enterprise-software frem for at angribe individuelle mål.
PTC er en amerikansk softwarevirksomhed, der leverer software til produktlivscyklusstyring (PLM). Virksomheden oplyser at betjene mere end 30.000 kunder globalt.
Windchill er PTC's flagskibsplatform til PLM — den bruges til at designe, styre og dokumentere produkter i industrier som forsvar, luftfart, bilproduktion og forbrugsgoder. Systemer, der er opkoblet til Windchill, indeholder typisk fortrolige konstruktionstegninger, materialespecifikationer og produktionsprocesser.
FlexPLM er PTC's PLM-løsning målrettet mode- og livsstilsbranchen, primært brugt af store tøjmærker og detailkæder til at styre produktudvikling, leverandørsamarbejde og samlingsprocesser. Over 1.500 organisationer anvender FlexPLM globalt.
Kernen i Clop's aktuelle kampagne er en sårbarhed sportet som CVE-2026-12569. Den er klassificeret som en kritisk usikker deserialiseringssårbarhed (unsafe deserialization) og har opnået en CVSS-score på 9,3 — det er en af de højest mulige scorer og indikerer, at sårbarheden er let at udnytte og giver angriberne ekstraordinært vide adgangsrettigheder.
Sårbarheden muliggør:
Det er netop JSP-webshells, Clop har anvendt i denne kampagne til at opretholde adgang og systematisk høste data fra de kompromitterede PLM-platforme.
Forløbet viser en klassisk kapløb mellem softwareproducenten og angriberne:
CISA's KEV-optagelse er et stærkt signal — den sker kun, når CISA har bekræftet aktiv udnyttelse i naturen. Det understreger, at Clop allerede havde kompromitteret mål, inden de fleste organisationer overhovedet var begyndt at patche.
BleepingComputer's fulde dækning af Clop's Windchill- og FlexPLM-kampagne indeholder yderligere tekniske detaljer og opdateringer om kampagnens omfang.
Clop anvender ikke kryptering som primær løftestang i denne kampagne. I stedet har gruppen valgt datatyverimodellen, der har vist sig meget effektiv: Stjæl data, truslen om offentliggørelse, og kræv løsepenge for ikke at publicere dem.
Afpresningsprocessen gennemføres på en usædvanlig aggressiv måde: Gruppen sender udpresningsemails til hundredvis af medarbejdere i den ramte organisation. Disse emails ser ud til at komme fra tilfældig kompromitterede email-konti — ikke fra Clop's egne domæner. Det gør det sværere for mailfiltre at blokere dem, og det sikrer, at afpresningsbeskeden når frem til en bred kreds af medarbejdere i den ramte virksomhed.
Stjålne data publiceres derefter på Clop's dark web-lækageside via Torrent, en teknik gruppen har brugt i adskillige tidligere kampagner for at gøre det vanskeligt at lukke ned for offentliggørelsen.
PTC's kundebase spænder bredt, men de mest eksponerede sektorer er dem, der bruger Windchill til forsvarlig og kompleks produktudvikling:
For FlexPLM-kunder er risikoen primært knyttet til fortrolige designfiler, leverandøraftaler og produktudviklingsdata i mode- og tekstilbranchen.
Det amerikanske udenrigsministerium tilbyder op til 10 millioner dollars for oplysninger, der kan knytte Clop til udenlandske regeringer. Det er et tegn på, at amerikanske myndigheder betragter gruppen som en geopolitisk trussel, ikke blot en kriminel organisation.
PTC's officielle advarsler om den kritiske RCE-sårbarhed i Windchill og FlexPLM indeholder specifik vejledning til berørte organisationer om, hvilke versioner der er ramt, og hvordan rettelserne installeres.
Organisationer, der bruger PTC Windchill eller FlexPLM, bør omgående:
Clop's kampagne mod PTC Windchill og FlexPLM følger et velkendt mønster for gruppen: Find en kritisk sårbarhed i udbredt enterprise-software, udnyt den hurtigt og bredt, og tjen penge på datatyveri og afpresning. Med en CVSS-score på 9,3 og mere end 30.000 potentielle ofre globalt er dette en af 2026's alvorligste industrifokuserede cybertrusler. Organisationer, der ikke har patched endnu, bør behandle det som en kritisk hasteopgave.
En åben kildekode AI-agent kaldet Hermes blev brugt til automatisk at angribe Thailands finansministerium — uden menneskelig overvågning af hvert trin.
26. juli 2026·4 min læsning
Over 20 store tech-virksomheder har i 2026 brugt kunstig intelligens som officiel begrundelse for at fyre tusindvis af medarbejdere.
26. juli 2026·5 min læsning
Apple lancerer 'Apple Upgrade' den 28. juli 2026 i samarbejde med Klarna – et nyt lejeprogram med lavere månedlige betalinger end hidtil.
26. juli 2026·4 min læsning