Cl0p атакует через CVE-2026-12569 в PTC Windchill: Shell, GE и ещё 50 компаний лишились данных

Коротко о главном
С июня 2026 года группировка Cl0p эксплуатирует CVE-2026-12569 — критическую уязвимость RCE (CVSS 9.8) в PLM-платформах PTC Windchill и FlexPLM. Атакующие без аутентификации устанавливают JSP-вебшелл и выкачивают техническую документацию прямо из хранилища PLM. 13–14 августа 2026 года на собственном сайте утечек группировка опубликовала данные около 50 крупных промышленных компаний: среди жертв — Shell (89 ГБ чертежей и проектных документов), General Electric, Philips и Fiserv. Если ваша организация использует PTC Windchill или FlexPLM — требуется экстренный патч или немедленная изоляция системы от интернета.
Что такое PTC Windchill и почему его взломали
PTC Windchill — ведущая PLM-система (Product Lifecycle Management) для машиностроения, аэрокосмической и энергетической отраслей: в ней хранятся CAD-чертежи, конструкторская документация, проектные спецификации и данные о производственных процессах. FlexPLM — её аналог для ритейла и производства одежды. Обе платформы работают как корпоративные веб-приложения на Java, и многие организации открывают к ним доступ из интернета для удалённых инженерных команд и партнёров по цепочке поставок.
Именно это сочетание — ценнейшие корпоративные данные плюс веб-интерфейс, доступный снаружи, — делает Windchill привлекательной целью. Похищенная у Shell документация включает инженерные чертежи нефтегазовых объектов, фотоматериалы объектов, технологические карты и отчёты об испытаниях. Для промышленной компании такая утечка несёт не только репутационные, но и прямые риски безопасности объектов и нарушение контрактных обязательств о конфиденциальности.
Компании в разных отраслях, применяющие Windchill, могут оценить риски корпоративной инфраструктуры на нашей странице аудита кода и безопасности.
CVE-2026-12569: технические детали уязвимости
CVE-2026-12569 классифицируется как improper input validation (CWE-20) в модуле обработки запросов API PTC Windchill. Уязвимость позволяет злоумышленнику без аутентификации отправить специально сформированный HTTP-запрос к сервлету Windchill и добиться удалённого выполнения произвольного кода на сервере. Итоговый балл CVSS 3.1 — 9.8: атака не требует привилегий, не требует взаимодействия пользователя, вектор — сеть.
После получения RCE атакующие разворачивают JSP-вебшелл в каталогах Windchill и используют его для бесшумного копирования файлов из репозитория PLM. BleepingComputer зафиксировал, что Cl0p применяет эту же технику и в FlexPLM: схема идентична, цели различаются по отрасли. По данным CyberInsider, первые свидетельства активной эксплуатации относятся к июню 2026 года; PTC опубликовала исправление, однако значительная часть корпоративных инсталляций по состоянию на август 2026 года остаётся непропатченной.
Кто пострадал и что было похищено
По состоянию на 14 августа 2026 года Cl0p перечислил на своём darkweb-портале около 50 компаний. Независимо подтверждены следующие жертвы:
Shell — около 89 ГБ данных: инженерные чертежи объектов нефтегазовой инфраструктуры, фотоматериалы, проектные планы и технологические отчёты. Shell подтвердила начало внутреннего расследования, но не верифицировала полноту заявленных данных.
Philips — нидерландская компания в сферах медицинских устройств и электроники; конкретный объём данных не раскрыт.
General Electric (GE) — американский промышленный конгломерат; в числе потенциально похищенного — конструкторская документация энергетического оборудования.
Fiserv — крупнейший американский провайдер финансовых технологий; характер похищенных данных уточняется.
Оставшиеся ~46 компаний из заявленного списка относятся к промышленному производству, аэрокосмической отрасли, медицинским устройствам и финансовым сервисам. Cl0p использует классическую модель вымогательства: публикация образцов данных → требование выкупа → угроза полной огласки. Компании, не заплатившие, получают все похищенные материалы на сайте утечек.
Тактика Cl0p: данные вместо шифрования
Cl0p последовательно отказывается от шифрования файлов в пользу чистой кражи данных — модели, которую аналитики называют data-only extortion. Это не новая стратегия: именно так группировка действовала во время массовой атаки через MOVEit в 2023 году. Схема выгодна нескольким образом: не требует сложной инфраструктуры дешифрования, не нарушает работу сети жертвы (что затрудняет быстрое обнаружение), и юридически вынуждает жертву платить — иначе конкуренты, регуляторы и клиенты узнают о содержимом документов.
Для европейских компаний это означает немедленный регуляторный отсчёт: если среди похищенных данных есть персональные данные сотрудников или клиентов, GDPR требует уведомить регулятора в течение 72 часов с момента обнаружения нарушения. NIS2 вводит аналогичные требования для операторов критической инфраструктуры. Shell как оператор энергетической инфраструктуры в ЕС попадает под оба регламента одновременно.
Что делать, если ваша организация использует Windchill или FlexPLM
Немедленные шаги, которые рекомендуют специалисты по реагированию на инциденты:
1. Установите патч PTC для CVE-2026-12569. PTC опубликовала исправление в июне 2026 года. Если обновление невозможно применить немедленно — закройте внешний доступ к порту Windchill на периметре и переведите систему в VPN-only режим до завершения патчинга.
2. Проверьте логи на признаки вебшелла. Ищите нетипичные POST-запросы к каталогам /Windchill/, /windchill/servlet/ и смежным директориям приложения, а также аномально крупные исходящие транзакции к внешним IP. Наличие JSP-файлов в нестандартных папках приложения — верный признак компрометации.
3. Изолируйте хранилище документов. До окончания расследования ограничьте доступ к репозиторию PLM до минимально необходимого круга пользователей. Активируйте журналирование доступа к файлам, если оно не было включено.
4. Проведите аудит безопасности приложения. Периметр PLM-системы — это фактически внешняя поверхность атаки для ваших самых ценных инженерных активов. Регулярный аудит кода и конфигурации корпоративных веб-приложений позволяет обнаружить вебшеллы, неправильно выданные привилегии и аномалии конфигурации до того, как они превратятся в инцидент.
5. Уведомите юридическую службу и DPO. Если есть основания предполагать, что в системе хранились персональные данные сотрудников, клиентов или подрядчиков — запустите процедуру оценки соответствия GDPR и NIS2. 72-часовой дедлайн начинается с момента, когда инцидент был достаточно идентифицирован, а не с момента публикации на сайте Cl0p.
Часто задаваемые вопросы
Что такое CVE-2026-12569? Критическая уязвимость удалённого выполнения кода (CVSS 9.8) в PTC Windchill и FlexPLM. Позволяет атакующему без аутентификации выполнить произвольный код на сервере, отправив специальный запрос к API платформы. PTC выпустила патч в июне 2026 года.
Какие компании пострадали? Cl0p заявляет о примерно 50 жертвах. Публично подтверждены Shell (89 ГБ), GE, Philips и Fiserv. Все они использовали PTC Windchill или FlexPLM с доступом из интернета.
Cl0p зашифровал данные? Нет. Cl0p применяет модель data-only extortion: данные похищаются, но не шифруются. Атака не нарушает работу сети жертвы, однако создаёт угрозу публичного раскрытия ценной документации и регуляторных санкций.
Как обнаружить компрометацию Windchill? Проверьте логи на нетипичные POST-запросы к директориям приложения, неожиданные JSP-файлы в каталогах сервера и аномально крупные исходящие передачи данных. При наличии признаков — немедленно изолируйте систему и запустите криминалистическое расследование.
Влечёт ли инцидент регуляторные санкции? Если в системе хранились персональные данные граждан ЕС — GDPR требует уведомить надзорный орган в течение 72 часов. Для операторов критической инфраструктуры в ЕС действует NIS2 с аналогичными требованиями. Компаниям в США необходимо проверить применимость законодательства штата и отраслевых требований (HIPAA, CMMC и др.).
Источники
BleepingComputer — Clop ransomware targets Windchill, FlexPLM in data theft attacks, август 2026.
The Hacker News — Cl0p Affiliates Target Internet-Exposed PTC Windchill and FlexPLM with Unauthenticated RCE, июль 2026.
CyberInsider — Cl0p ransomware launches new large-scale data theft campaign, август 2026.
CyberPress — Shell Investigates Data Breach After Cl0p Ransomware Group Claims 89 GB Data Theft, август 2026.
Ваши корпоративные веб-приложения содержат непропатченные уязвимости?
Проведём аудит кода и конфигурации корпоративных систем, обнаружим вебшеллы, слабые места авторизации и аномалии до того, как ими воспользуются злоумышленники.