PTC製ソフトのゼロデイ脆弱性が標的に
MOVEitの悪夢再び? GEやシェルを襲ったCl0pのサプライチェーン攻撃
GEやシェルなど大手企業が相次ぎデータ流出の調査に追われている。身代金要求集団Cl0pはPTC製PLMソフトのゼロデイ脆弱性を悪用し、約50社を標的に暗号化を伴わない新たなデータ恐喝を仕掛けている。
英国のエネルギー大手シェル(Shell)、オランダのヘルスケア技術大手Philips、米General Electric(GE)を始めとする著名な企業が、サイバー脅迫集団「Cl0p」(Clop)によって被害を公表されたことを受け、セキュリティ侵害の調査を進めている。
企業向けプラットフォームを侵害して優良企業を標的としてきたCl0pは、ダークWebのリークサイトを更新し、これら3社を含む50近くの企業を名指した。
被害を受けた企業はいずれも、PTCの製品ライフサイクル管理(PLM)ソフトウェア「Windchill PDMLink」および「FlexPLM」に存在する重大なゼロデイ脆弱性(CVE-2026-12569)を通じて侵害されたとみられる。
Cl0pの手口詳細
「サイバー攻撃」に関連して読みたい編集部お薦め記事
同脆弱性は2026年6月に特定されて修正パッチが提供され、直後に米サイバーセキュリティインフラストラクチャセキュリティ庁(CISA)の「悪用が確認された脆弱性(KEV)」カタログに追加された。FlexPLMのWSDLエンドポイントの認証前の情報開示の問題と、Windchillのログインサーブレットのサーバ側の問題を連鎖させることで悪用が可能になる。
ランサムウェア対策コミュニティー「Ransom-ISAC」のメンバーによると、攻撃者はこれらの条件を利用してWebシェルを配置し、認証不要のリモートコード実行(RCE)を行って被害組織のデータを窃取したという。
Ransom-ISACのブランドン・パーソンズ氏は、Cl0pによる一連の攻撃活動は2026年7月20日前後に始まったとみられると報告している。同集団は、無作為に侵害したアカウントから、影響を受ける企業の複数のユーザー宛てにメールを送信し始めた。
パーソンズ氏は「今回の脅迫の手法は、新しいメールアドレスを使用している点を除けば、2025年に確認されたOracle E-Business Suiteを標的とした攻撃と一致している」と指摘した。
メディアに公開された声明で、シェル、Philips、GEはいずれも事実関係を調査中であることを確認したが、Cl0pの関与について名指しで言及した企業はなかった。
シェルはReutersに、自社の調査について「セキュリティチームや関連する専門家と連携している」と説明。GEは「サイバー対応プロトコルを開始し、潜在的な問題の評価に取り組んでいる」と回答した。Philipsの広報担当者はさらに踏み込み、「社内データに関連する特定の企業サーバに対するセキュリティ侵害の試みを特定し、封じ込めた」と述べた。
Cl0p側の主張によると、同集団はシェルから89GB、Philipsから15.5GB、GEから391GBのデータを窃取したという。シェルのデータには、設計図面、石油施設の写真、テストプロジェクトのスキャンデータ、その他のプロジェクト計画が含まれていると主張されている。
Cl0pの手口がもたらす影響
Ransom-ISACのアナリストが指摘するように、今回の一連のデータ侵害におけるCl0pの動きは、過去にAccellionやOracle、Progress Softwareなどを標的とした攻撃と強く重なる。
数千社に影響を与えたProgress Softwareのファイル転送ツール「MOVEit Transfer」への攻撃から3年が経過した2026年現在も、Cl0pは従来の手法を維持している。暗号化を伴う一般的なランサムウェアは使わず、普及しているソフトウェア製品を侵害して下流の顧客企業を標的とし、窃取したデータを身代金の支払いがなければ公開するという手口だ。
CybaVerseの最高技術責任者(CTO)を務めるサイモン・フィリップス氏は現在進行中の事態について、Cl0pの過去の攻撃と同様に大規模なデータ侵害につながる可能性があると述べた。
「大規模な攻撃を仕掛けるCl0pの傾向を考慮すると、リークサイトに掲載された企業は事実関係を調査する措置を講じる必要がある。不正アクセスの有無を監視し、システムからデータが持ち出されていないかを特定しなければならない」(フィリップス氏)
「さらに、PTC Windchill PDMLinkまたはPTC FlexPLMを使用している組織は、パッチの適用を最優先で進めるべきだ」(フィリップス氏)
フィリップス氏は次のように付け加えた。「この問題が提起する論点はソフトウェアの脆弱性にあり、それが攻撃者に悪用された際に顧客企業が経済的な打撃を受け続けていることだ」
「業界として、セキュリティやベンダーを評価する方法を再考し、個々の脆弱性を超えて広範な傾向を見極める必要がある。インターネットに接続されたインフラに見られるような、重要コンポーネントに脆弱性を繰り返し抱えるベンダーは高リスクとして扱うべきだ」(フィリップス氏)
Copyright © ITmedia, Inc. All Rights Reserved.
Computer Weekly発 世界に学ぶIT導入・活用術
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣 -
製品資料
[サイボウズ株式会社] AIが「わざわざ使うツール」になっていない? 業務で自然に使う導線にする秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
2
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
3
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
4
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
5
「中堅・中小企業のネットワーク・セキュリティ運用実態」に関するアンケート
-
6
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
7
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
8
情報漏えいはなぜ繰り返されるのか 今すぐ見直すべき「境界」
-
9
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
10
【漫画付き】ひとり情シス協会が明かす、RAG導入でしくじる企業「2つの共通点」
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー