PTC製ソフトのゼロデイ脆弱性が標的に
MOVEitの悪夢再び? GEやシェルを襲ったCl0pのサプライチェーン攻撃
GEやシェルなど大手企業が相次ぎデータ流出の調査に追われている。身代金要求集団Cl0pはPTC製PLMソフトのゼロデイ脆弱性を悪用し、約50社を標的に暗号化を伴わない新たなデータ恐喝を仕掛けている。
英国のエネルギー大手シェル(Shell)、オランダのヘルスケア技術大手Philips、米General Electric(GE)を始めとする著名な企業が、サイバー脅迫集団「Cl0p」(Clop)によって被害を公表されたことを受け、セキュリティ侵害の調査を進めている。
企業向けプラットフォームを侵害して優良企業を標的としてきたCl0pは、ダークWebのリークサイトを更新し、これら3社を含む50近くの企業を名指した。
被害を受けた企業はいずれも、PTCの製品ライフサイクル管理(PLM)ソフトウェア「Windchill PDMLink」および「FlexPLM」に存在する重大なゼロデイ脆弱性(CVE-2026-12569)を通じて侵害されたとみられる。
Cl0pの手口詳細
「サイバー攻撃」に関連して読みたい編集部お薦め記事
同脆弱性は2026年6月に特定されて修正パッチが提供され、直後に米サイバーセキュリティインフラストラクチャセキュリティ庁(CISA)の「悪用が確認された脆弱性(KEV)」カタログに追加された。FlexPLMのWSDLエンドポイントの認証前の情報開示の問題と、Windchillのログインサーブレットのサーバ側の問題を連鎖させることで悪用が可能になる。
ランサムウェア対策コミュニティー「Ransom-ISAC」のメンバーによると、攻撃者はこれらの条件を利用してWebシェルを配置し、認証不要のリモートコード実行(RCE)を行って被害組織のデータを窃取したという。
Ransom-ISACのブランドン・パーソンズ氏は、Cl0pによる一連の攻撃活動は2026年7月20日前後に始まったとみられると報告している。同集団は、無作為に侵害したアカウントから、影響を受ける企業の複数のユーザー宛てにメールを送信し始めた。
パーソンズ氏は「今回の脅迫の手法は、新しいメールアドレスを使用している点を除けば、2025年に確認されたOracle E-Business Suiteを標的とした攻撃と一致している」と指摘した。
メディアに公開された声明で、シェル、Philips、GEはいずれも事実関係を調査中であることを確認したが、Cl0pの関与について名指しで言及した企業はなかった。
シェルはReutersに、自社の調査について「セキュリティチームや関連する専門家と連携している」と説明。GEは「サイバー対応プロトコルを開始し、潜在的な問題の評価に取り組んでいる」と回答した。Philipsの広報担当者はさらに踏み込み、「社内データに関連する特定の企業サーバに対するセキュリティ侵害の試みを特定し、封じ込めた」と述べた。
Cl0p側の主張によると、同集団はシェルから89GB、Philipsから15.5GB、GEから391GBのデータを窃取したという。シェルのデータには、設計図面、石油施設の写真、テストプロジェクトのスキャンデータ、その他のプロジェクト計画が含まれていると主張されている。
Cl0pの手口がもたらす影響
Ransom-ISACのアナリストが指摘するように、今回の一連のデータ侵害におけるCl0pの動きは、過去にAccellionやOracle、Progress Softwareなどを標的とした攻撃と強く重なる。
数千社に影響を与えたProgress Softwareのファイル転送ツール「MOVEit Transfer」への攻撃から3年が経過した2026年現在も、Cl0pは従来の手法を維持している。暗号化を伴う一般的なランサムウェアは使わず、普及しているソフトウェア製品を侵害して下流の顧客企業を標的とし、窃取したデータを身代金の支払いがなければ公開するという手口だ。
CybaVerseの最高技術責任者(CTO)を務めるサイモン・フィリップス氏は現在進行中の事態について、Cl0pの過去の攻撃と同様に大規模なデータ侵害につながる可能性があると述べた。
「大規模な攻撃を仕掛けるCl0pの傾向を考慮すると、リークサイトに掲載された企業は事実関係を調査する措置を講じる必要がある。不正アクセスの有無を監視し、システムからデータが持ち出されていないかを特定しなければならない」(フィリップス氏)
「さらに、PTC Windchill PDMLinkまたはPTC FlexPLMを使用している組織は、パッチの適用を最優先で進めるべきだ」(フィリップス氏)
フィリップス氏は次のように付け加えた。「この問題が提起する論点はソフトウェアの脆弱性にあり、それが攻撃者に悪用された際に顧客企業が経済的な打撃を受け続けていることだ」
「業界として、セキュリティやベンダーを評価する方法を再考し、個々の脆弱性を超えて広範な傾向を見極める必要がある。インターネットに接続されたインフラに見られるような、重要コンポーネントに脆弱性を繰り返し抱えるベンダーは高リスクとして扱うべきだ」(フィリップス氏)
Copyright © ITmedia, Inc. All Rights Reserved.
Computer Weekly発 世界に学ぶIT導入・活用術
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
“攻撃者優位”なサイバーセキュリティ、全ての「穴」をふさぐ方法とは? -
製品資料
実際に悪用される脆弱性は4%前後 優先的に対処すべき脆弱性を把握するには? -
製品資料
HubSpotの機能を拡張する法人データ活用法 -
製品資料
面倒で非生産的な「名寄せ」作業 高精度&高効率に実施するには? -
製品資料
名刺管理には「その先」がある 成果のでない営業活動から脱却する秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
ISMSの“コンサル丸投げ”が招く数千万円の無駄 NTTドコモビジネスの脱出劇
-
2
「VMware離れ」は本当か 3000社がVCF 9にかじを切った現実的な理由
-
3
「Microsoft 365」が乗っ取られる 跡形もなくMFAを破る手口
-
4
「OSの選定・導入」に関するアンケート
-
5
マンガで解説:KSK2稼働で何が変わる? 税務調査の高度化に備えるデータ管理
-
6
Netflixのバックエンドは「ほぼJava」 3000超のアプリを支える開発基盤の裏側
-
7
「データストレージの活用方法」に関するアンケート
-
8
取手市がVDIと決別した理由 更改費用「4倍超」を約1.7倍に圧縮
-
9
脱VMwareに待った? AI基盤を掲げるBroadcomの思惑と情シスが直面する新コスト
-
10
なぜ人はいるのにDXが進まない? ライオンも直面した“老害”レガシーシステム
ホワイトペーパーランキング PR
-
1
AIエージェントで多様な日常業務を効率化するための入門ガイド
-
2
AIが「わざわざ使うツール」になっていない? 業務で自然に使う導線にする秘訣
-
3
財務・会計はAI活用でどう変わる? 調査で見えた変革の道筋
-
4
JR西日本ITソリューションズが「監視業務の属人化」を解消した方法とは?
-
5
「脱Excel」か「Excel快適化」か? 現場にやさしい業務改善の進め方
-
6
「結局、一部の人しか使わない」 AI活用が業務に定着しない根本的な理由
-
7
コスト分析で見る「デバイス復旧」の代償 損失額から導きだされた投資戦略とは
-
8
Macの安全神話は崩壊? 最新の脅威動向から見えた攻撃のトレンドと有効な対策
-
9
ゼロトラストにおける「IDaaSの課題」と補完すべき重要機能とは?
-
10
「NAS」「SAN」「DAS」は何が違う? いまさら聞けないストレージの基礎
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー