Lühidalt: Lunavararühmitus Clop on juuni kuust paigatud PTC Windchilli ja FlexPLM turvaaugu kaudu kompromiteerinud vähemalt 43 organisatsiooni, sealhulgas Philipsi, General Electricu ja Shelli.
Pärast Shelli teatavad võimalikust kompromiteerimisest lunavararühmituse Clop poolt veel kaks suurkontserni — Philips ja General Electric. Aluseks on kriitiline turvaauk tootearenduse tarkvaras PTC Windchill ja PTC FlexPLM, mida kasutatakse laialdaselt lennundus-, autotööstus- ja meditsiinitehnika sektoris.
Philipsi kõneisik kinnitas Reutersile katset kompromiteerida üht ettevõtte sisemiste andmete jaoks kasutatavat serverit, mis olevat edukalt tõkestatud. Klientide keskkondi see ei puudutanud. General Electric väljendus BleepingComputerile ettevaatlikumalt, kinnitades vaid, et on väitest teadlik ning uurib seda praegu. Juba reedel tunnistas Shell võimalikku turvaintsidenti, pärast seda kui Clop väitis olevat varastanud 89 gigabaiti andmeid. Kõik kolm ettevõtet on kirjas Clopi lekkeveebilehel osana rühmast, kuhu kuulub kokku 43 uut väidetavat ohvrit.
Senise teabe kohaselt kasutasid ründajad ära kriitilist turvaauku internetist ligipääsetavates PTC Windchilli ja PTC FlexPLM installatsioonides. PTC andmetel kasutab mõjutatud tooteid üle maailma enam kui 30 000 klienti, üksnes FlexPLM-il on registreeritud üle 1500 kaubamärgi- ja jaemüügikliendi. Clop väidab olevat varastanud varukoopiaid, projektiplaane, tehase fotosid ning mõjutatud ettevõtete tehnilisi jooniseid ja konstruktsiooniplaane. CISO-de jaoks, kelle tarneahelas või tootearendusprotsessis kasutatakse PTC installatsioone, tähendab see konkreetset riski intellektuaalomandile ja konstruktsiooniandmetele — sõltumata sellest, kas nende endi ettevõte on otseselt mõjutatud.
PTC avaldas juba 17. juunil turvavärskendused aluseks olevale turvaaugule ning teavitas kliente privaatses teates võimalikest kompromiteerimise tunnustest, kinnitamata sel hetkel aktiivset ärakasutamist. Vahepeal on nii turvaettevõte ReliaQuest kui ka Ransomware Information Sharing and Analysis Centre kinnitanud Clopi rünnakuid Windchilli ja FlexPLM-i vastu, mille käigus varastati andmeid sissepoodud veebikestade (webshell) abil. USA küberturvalisuse amet CISA lisas pärast PTC hoiatust suurenenud rünnakuaktiivsuse kohta turvaaugu oma aktiivselt ärakasutatavate haavatavuste kataloogi ning kohustas föderaalasutusi oma süsteeme kolme päeva jooksul kaitsma. Ka Saksamaa föderaalne infoturbeamet BSI hoiatas oma sõnul PTC kliente turvaaugu eest öösel ning nõudis võimalikult kiireid värskendusi.
Clop on aastaid tuntud laialt levinud ettevõttetarkvara vastu suunatud rünnakute poolest, sealhulgas kampaaniad Accellion FTA, GoAnywhere MFT, SolarWinds Serv-U FTP, Cleo ja MOVEit Transferi vastu, mis hinnangute kohaselt mõjutas üle 2770 organisatsiooni kogu maailmas. Alates 2025. aasta augusti algusest kasutab rühmitus ka Oracle E-Business Suite’i turvaauku ning on varastanud tundlikke faile sellistelt organisatsioonidelt nagu Washington Post, Harvard University, University of Pennsylvania, Logitech, Estée Lauder, Korean Air ja Envoy Air. USA välisministeerium pakub nüüd 10 miljonit USA dollarit tasu vihjete eest, mis viitaksid Clopi seosele mõne välisriigi valitsusega. CISO-d, kelle organisatsioonis on kasutusel PTC Windchilli või FlexPLM-i installatsioonid, peaksid viivitamatult kontrollima oma süsteemide paigaldusseisu ja otsima kompromiteerimise tunnuseid, eelkõige sissepoodud veebikestasid.
Allikas: www.it-daily.net · Avaldatud 18. august 2026
Lumi AI News — tehisintellekti abil kureeritud vastavalt tehisintellektimääruse art 50-le. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.8.3 poolt.