PTC製ソフトのゼロデイ脆弱性が標的に
MOVEitの悪夢再び? GEやシェルを襲ったCl0pのサプライチェーン攻撃
GEやシェルなど大手企業が相次ぎデータ流出の調査に追われている。身代金要求集団Cl0pはPTC製PLMソフトのゼロデイ脆弱性を悪用し、約50社を標的に暗号化を伴わない新たなデータ恐喝を仕掛けている。
英国のエネルギー大手シェル(Shell)、オランダのヘルスケア技術大手Philips、米General Electric(GE)を始めとする著名な企業が、サイバー脅迫集団「Cl0p」(Clop)によって被害を公表されたことを受け、セキュリティ侵害の調査を進めている。
企業向けプラットフォームを侵害して優良企業を標的としてきたCl0pは、ダークWebのリークサイトを更新し、これら3社を含む50近くの企業を名指した。
被害を受けた企業はいずれも、PTCの製品ライフサイクル管理(PLM)ソフトウェア「Windchill PDMLink」および「FlexPLM」に存在する重大なゼロデイ脆弱性(CVE-2026-12569)を通じて侵害されたとみられる。
Cl0pの手口詳細
「サイバー攻撃」に関連して読みたい編集部お薦め記事
同脆弱性は2026年6月に特定されて修正パッチが提供され、直後に米サイバーセキュリティインフラストラクチャセキュリティ庁(CISA)の「悪用が確認された脆弱性(KEV)」カタログに追加された。FlexPLMのWSDLエンドポイントの認証前の情報開示の問題と、Windchillのログインサーブレットのサーバ側の問題を連鎖させることで悪用が可能になる。
ランサムウェア対策コミュニティー「Ransom-ISAC」のメンバーによると、攻撃者はこれらの条件を利用してWebシェルを配置し、認証不要のリモートコード実行(RCE)を行って被害組織のデータを窃取したという。
Ransom-ISACのブランドン・パーソンズ氏は、Cl0pによる一連の攻撃活動は2026年7月20日前後に始まったとみられると報告している。同集団は、無作為に侵害したアカウントから、影響を受ける企業の複数のユーザー宛てにメールを送信し始めた。
パーソンズ氏は「今回の脅迫の手法は、新しいメールアドレスを使用している点を除けば、2025年に確認されたOracle E-Business Suiteを標的とした攻撃と一致している」と指摘した。
メディアに公開された声明で、シェル、Philips、GEはいずれも事実関係を調査中であることを確認したが、Cl0pの関与について名指しで言及した企業はなかった。
シェルはReutersに、自社の調査について「セキュリティチームや関連する専門家と連携している」と説明。GEは「サイバー対応プロトコルを開始し、潜在的な問題の評価に取り組んでいる」と回答した。Philipsの広報担当者はさらに踏み込み、「社内データに関連する特定の企業サーバに対するセキュリティ侵害の試みを特定し、封じ込めた」と述べた。
Cl0p側の主張によると、同集団はシェルから89GB、Philipsから15.5GB、GEから391GBのデータを窃取したという。シェルのデータには、設計図面、石油施設の写真、テストプロジェクトのスキャンデータ、その他のプロジェクト計画が含まれていると主張されている。
Cl0pの手口がもたらす影響
Ransom-ISACのアナリストが指摘するように、今回の一連のデータ侵害におけるCl0pの動きは、過去にAccellionやOracle、Progress Softwareなどを標的とした攻撃と強く重なる。
数千社に影響を与えたProgress Softwareのファイル転送ツール「MOVEit Transfer」への攻撃から3年が経過した2026年現在も、Cl0pは従来の手法を維持している。暗号化を伴う一般的なランサムウェアは使わず、普及しているソフトウェア製品を侵害して下流の顧客企業を標的とし、窃取したデータを身代金の支払いがなければ公開するという手口だ。
CybaVerseの最高技術責任者(CTO)を務めるサイモン・フィリップス氏は現在進行中の事態について、Cl0pの過去の攻撃と同様に大規模なデータ侵害につながる可能性があると述べた。
「大規模な攻撃を仕掛けるCl0pの傾向を考慮すると、リークサイトに掲載された企業は事実関係を調査する措置を講じる必要がある。不正アクセスの有無を監視し、システムからデータが持ち出されていないかを特定しなければならない」(フィリップス氏)
「さらに、PTC Windchill PDMLinkまたはPTC FlexPLMを使用している組織は、パッチの適用を最優先で進めるべきだ」(フィリップス氏)
フィリップス氏は次のように付け加えた。「この問題が提起する論点はソフトウェアの脆弱性にあり、それが攻撃者に悪用された際に顧客企業が経済的な打撃を受け続けていることだ」
「業界として、セキュリティやベンダーを評価する方法を再考し、個々の脆弱性を超えて広範な傾向を見極める必要がある。インターネットに接続されたインフラに見られるような、重要コンポーネントに脆弱性を繰り返し抱えるベンダーは高リスクとして扱うべきだ」(フィリップス氏)
Copyright © ITmedia, Inc. All Rights Reserved.
Computer Weekly発 世界に学ぶIT導入・活用術
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[NTTインテグレーション株式会社] 取引先のセキュリティをどう管理する? 「SCS評価制度」対応の勘所を解説 -
製品資料
[NTTインテグレーション株式会社] SCS評価制度「★4」取得のカギ 最大の壁を突破する方法とは? -
製品資料
[NTTインテグレーション株式会社] 2026年度末から運用開始 「SCS評価制度」に備えて製造業がやるべきことは? -
事例
[ネットワンパートナーズ株式会社, アイビーシー株式会社] ハイブリッド環境の一元管理と快適な無線LAN環境、三井ホームはどう実現した? -
市場調査・トレンド
[TD SYNNEX株式会社] 調査で学ぶセキュリティ運用の実態 人を増やさず品質を維持する方法とは?
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
2
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
3
ITエンジニア1265人調査 生成AIを使い込むほど「人の確認」が重い理由
-
4
高額GPUを買っても成果ゼロ? 「プライベートAI」の落とし穴
-
5
全社標準「Copilot」にダメ出し? 現場の8割が不満を抱く“致命的な欠点”
-
6
IT人材の42%が転職予備軍 辞めさせない組織の4つの共通
-
7
「HDD終了」は本当か 巨大クラウド2社が下した大容量フラッシュへの決断
-
8
全社標準Copilotに絶望? MS Copilotで問い合わせ6割減できた企業は何が違った
-
9
「WSUS」終了の時限爆弾 “本命”移行先ツールとMicrosoft提唱の新管理手法
-
10
“脱Excel”を待ち受ける乱立問題 カカクコムが新ツール導入を見送った理由
ホワイトペーパーランキング PR
-
1
DX/AI投資の壁を突破、現代の最高財務責任者が直面する課題と克服のヒント
-
2
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
3
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
4
バックアップは“取っているから大丈夫”なのか? ランサムウェア時代の備え方
-
5
システムの保守がモダン化を阻む? 「変えない判断」から脱却する方法とは
-
6
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
7
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
8
ネットワーク遅延の原因、「パケットロス」の基礎知識と効果的な解決策
-
9
5分で分かる Microsoft 365のデータ損失に備えるためのバックアップの仕組み
-
10
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー