General Electric (GE) ve Philips, fidye yazılımı çetesi Clop’un sistemlerine sızdığı ve buralardan veri çaldığı yönündeki iddialarını araştırmaya başladı. Bu gelişme, ürün yaşam döngüsü yönetimi için PTC Windchill ve PTC FlexPLM platformlarını kullanan kuruluşları hedef alan daha geniş bir kampanyanın parçası olarak ortaya çıktı.
GE’den bir sözcü, şirketin iddianın farkında olduğunu ve olası sorunu değerlendirmek için çalıştığını söyledi. Philips ise sistemlerinin ihlal edildiğini doğrulayarak olayın, iç verilerle ilişkili belirli bir kurumsal sunucuya yönelik bir ihlal girişimiyle sınırlı kaldığını ve kontrol altına alındığını açıkladı. Şirket, olayın müşteri ortamlarını etkilemediğini belirtti. Raporun 17 Ağustos 2026’da yayımlandığı sırada iki şirket de Clop’un iddialarını doğrulamak için ek ayrıntı sunmadı veya BleepingComputer’ın sorularına yanıt vermedi.
Ürün yönetimi platformlarını hedef alan kampanyanın parçası olan iddialar
Clop, GE, Philips ve petrol şirketi Shell’i kendi sızıntı sitesinde 43 yeni kurbanın yer aldığı listeye ekledi. Bildirildiğine göre bu saldırılar, Windchill ve FlexPLM’in internete açık sürümlerindeki CVE-2026-12569 tanımlayıcısını taşıyan kritik bir girdi doğrulama açığının istismar edilmesiyle gerçekleştirildi.
Clop, şirketlerin sistemlerinden yedekler, proje planları, tesis görüntüleri, çizimler, şemalar ve mühendislik spesifikasyonları dahil olmak üzere geniş bir veri yelpazesi çaldığını söyledi. Çete ayrıca Shell’in 89 gigabayt veri kaybettiğini iddia etti, ancak şirketler veri miktarını veya niteliğini doğrulamak için henüz yeterli bilgi yayımlamadı.
Shell daha önce olası bir olaydan haberdar olduğunu ve soruşturma yürütmek üzere güvenlik ekipleriyle ilgili uzmanlarla birlikte çalıştığını doğrulamıştı.
Bu gelişme PTC müşterileri için neden önemli?
Olayın önemi, iki platformun geniş kullanım tabanından kaynaklanıyor. PTC, ürünlerinin dünya genelinde 30 binden fazla müşteri tarafından kullanıldığını; bunlar arasında FlexPLM aracılığıyla marka ve perakende şirketlerinden 1500’den fazla müşterinin bulunduğunu söylüyor. Potansiyel olarak etkilenen sektörler arasında havacılık ve savunma, otomotiv, ağır makineler, perakende ve tıbbi teknolojiler yer alıyor. Bu durum, söz konusu sistemlerde depolanan verileri operasyonel ve mühendislik açısından yüksek değerli hale getiriyor.
PTC, açığa yönelik yamaları 17 Haziran’da yayımlamaya başladı ve o sırada açığın pratikte istismar edildiğine dair bir doğrulama bulunmamasına rağmen, müşterileri özel bir rehber kapsamında ortamlarını ihlal göstergeleri açısından incelemeye çağırdı. Ancak ReliaQuest ve Fidye Yazılımı Bilgi Paylaşım Merkezi Ransom-ISAC daha sonra Clop’un Windchill ve FlexPLM’e yönelik saldırılarını doğruladı. Bu saldırılarda hassas verileri çalmak için JSP webshell türünde kontrol araçlarının dağıtılması da yer aldı.
Güvenlik kurumlarının tepkisi
ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı CISA, açığın fiilen istismar edildiğini doğruladı. PTC’nin 26 Haziran’da tehdit faaliyetlerinde artış olduğu konusunda uyarıda bulunmasının ardından CISA, açığı Bilinen İstismar Edilen Güvenlik Açıkları Kataloğu’na ekledi ve federal kurumları Windchill ve FlexPLM örneklerini üç gün içinde güvence altına almakla yükümlü kıldı. Alman Federal Bilgi Güvenliği Dairesi BSI de müşterileri risk konusunda uyardı ve yamaları mümkün olan en kısa sürede yüklemeye çağırdı.
Kampanya, Clop’un kuruluş platformlarını hedef alarak veri çalmaya yönelik tekrarlanan modelinin bir parçası. Çetenin önceki kampanyalarında Accellion FTA, GoAnywhere MFT, SolarWinds Serv-U FTP, Cleo ve MOVEit Transfer hedef alınmıştı. MOVEit kampanyası dünya genelinde 2770’ten fazla kuruluşu etkiledi. Çete, Ağustos 2025’in başlarından bu yana Oracle EBS’de açıklanmamış bir zero-day açığını da istismar etti. Bu arada ABD Dışişleri Bakanlığı, çetenin saldırılarını yabancı bir hükümetle ilişkilendiren bilgileri sağlayanlara 10 milyon dolar ödül sunuyor.