Clop, PTC Yazılımlarındaki Sıfırıncı Gün Açığını Kullanarak Büyük Ölçekli Veri Çaldı

Siber suç dünyasının en aktif gruplarından biri olan Clop, yine büyük ölçekli bir saldırı kampanyasıyla gündeme geldi. Grup, üretim, havacılık ve otomotiv sektörlerinde tedarik zinciri yönetimi için kullanılan PTC yazılımları Windchill ve FlexPLM üzerindeki kritik bir sıfırıncı gün açığını hedef alarak onlarca kuruluştan veri sızdırdı.
CVE-2026-12569 kodlu bu zafiyet, kimlik doğrulaması gerektirmeden uzaktan kod yürütülmesine olanak tanıyor. PTC, açığı 17 Haziran'da duyurarak yama ve göstergeleri yayınlamış olsa da, araştırmalar saldırıların Haziran ayı başında başladığını ortaya koyuyor. ABD Siber Güvenlik ve Altyapı Güvenlik Ajansı (CISA), söz konusu açığı 25 Haziran'da bilinen sömürülen zafiyetler kataloğuna ekledi.
Saldırıların teknik detaylarını inceleyen ReliaQuest araştırmacıları, grubun Windchill sistemlerine özel olarak tasarlanmış bir web shell kullandığını belirtti. Bu araç, saldırganlara kimlik bilgilerini şifresiz hale getirme, zararlı yazılım dağıtma ve ağ içinde yatay hareket etme imkanı tanıyor. Standart sistem fonksiyonlarını taklit eden bu yapı, savunma ekiplerinin zararlı aktiviteleri tespit etmesini de zorlaştırıyor.
Toast ve Zebra gibi şirketler sistemlerine sızıldığını doğrularken, GE, Philips ve Shell gibi diğer iddia edilen kurbanlar konuyla ilgili açıklama yapmadı. Clop, geçmişte MOVEit ve Oracle E-Business Suite saldırılarında olduğu gibi, kurbanlarına yönelik tehdit içerikli e-postalarını saldırıdan haftalar sonra göndermeye başladı.

