去年 聲稱從許多企業組織的Oracle E-Business Suite(EBS)竊得大批資料 的勒索軟體駭客Clop(FIN11、Lace Tempest、Graceful Spider),近期發動新一波攻擊,並向許多企業組織寄送勒索信的情形。
資料外洩情資平台eCrime.ch與威脅情報公司Defused Cyber聯手, 於勒索軟體威脅情報共享社羣Ransom-ISAC發布警告 ,他們從7月20日發現Clop從事資料勒索活動,向受害組織寄送主旨為「Windchill PDMLink模組嚴重資料外洩」的勒索信,根據調查,Clop疑似從6月初利用 零時差漏洞CVE-2026-12569 攻擊PTC產品生命週期管理(Product Lifecycle Management,PLM)系統Windchill與FlexPLM,過程裡串連另一個FlexPLM WSDL端點預先驗證資訊洩露缺陷(未公佈CVE編號),來達到未經身分驗證遠端程式碼執行(RCE)的目的。
另一家威脅情報公司ReliaQuest於7月23日, 也發現CVE-2026-12569遭積極利用的情形 ,呼籲Windchill與FlexPLM用户應儘速採取行動因應,後續他們進一步確認, 攻擊者的身分就是Clop ,駭客植入Webshell並產生特製的HTTP標頭充當身分驗證機制,並透過背景SQL處理程序找出完整的Windchill檔案儲存庫。此Webshell還會從Windchill金鑰庫挖掘LDAP憑證,以便駭客建立進一步的存取管道。有鑑於Clop過往發動數起快速、大規模的攻擊活動,該公司呼籲Windchill與FlexPLM用户,應將處理此漏洞的優先程度視為最高等級。