PhilipsとGE、Clopランサムウェアによるデータ窃取主張を調査

PhilipsとGEは、PTCの脆弱性に関連する可能性があるClopによるデータ窃取の主張を調査している。

執筆者
Ken Underhill
Ken Underhill
Aug 17, 2026
4 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

PhilipsとGeneral Electric(GE)は、Clopランサムウェアグループが両社からデータを盗んだと主張したことを受け、インシデントを調査している。

両社は、Clopのデータリークサイトに最近掲載された43組織に含まれている。 

これらのインシデントは、CVE-2026-12569を通じてインターネットに公開されたPTC WindchillおよびPTC FlexPLMシステムを標的とする攻撃に関連している可能性がある。

「Cl0pの手口は、何年も前から謎ではありません。同グループは、広く利用されているエンタープライズソフトウェアを繰り返し標的にし、既知の弱点を悪用して、盗んだデータを脅迫の材料にしてきました」と、AttackIQのField CISOであるPete Luban氏は、eSecurityPlanetへのメールで述べた。

同氏は次のように説明した。「課題は、その知識を行動に変えることです。CTEMなら、すべての脆弱性を同じ緊急度で扱うのではなく、最も大きな影響を及ぼす可能性が高い露出を継続的に特定する手段を組織に提供できます」

PhilipsとGEのインシデントから得られる主なポイント

  • PhilipsとGEは、Clopが両社からデータを盗んだと主張したことを受け、インシデントを調査している。
  • Clopは、インターネットに公開されたPTC WindchillおよびFlexPLMシステムが関与している可能性のあるキャンペーンで、43組織を被害候補として掲載した。
  • CVE-2026-12569が攻撃に関連している可能性はあるものの、初期アクセス経路と、主張された被害組織全体における悪用の範囲は、引き続き調査中だ。
  • Philipsは、社内情報を含むエンタープライズサーバーの侵害を確認したが、顧客環境には影響がなかったと説明した。一方、GEはClopの主張を引き続き評価している。
  • WindchillまたはFlexPLMを利用する組織は、公開されたインスタンスへのパッチ適用を優先し、侵害やデータ流出の証拠がないか調査すべきだ。

Philips、エンタープライズサーバーの侵害を確認

Philipsは、社内情報を含む特定のエンタープライズサーバーで不正な活動を検知し、封じ込めたことを確認した。

同社は、アクセスされた可能性のある社内情報の内容や、データが実際に流出したかどうかを公表していない。

GEは、さらに少ない情報しか明らかにしていない。BleepingComputerによると、同社の広報担当者は、GEは脅威アクターの主張を把握しており、「潜在的な問題の評価に取り組んでいる」と述べた。 

いずれの企業も、Clopが主張するデータ窃取の範囲を公に確認していない。

Clop、被害候補43組織を掲載

Clopの最新の被害者リストはPhilipsとGEにとどまらず、石油・ガス会社のShellも含んでいる。 

Shellは最近、ランサムウェアグループが同社のデータ約89GBを盗んだと主張したことを受け、セキュリティインシデントの可能性を調査していると確認した。

両社を含む企業は、製品ライフサイクル管理(PLM)に利用されるエンタープライズプラットフォーム、PTC WindchillおよびPTC FlexPLMを標的とする、より広範なキャンペーンの一部である可能性がある。 

これらのシステムには、製品やエンジニアリングのデータなど、機密性の高い企業情報が含まれる可能性があるため、侵害された環境はデータを重視する恐喝グループにとって価値の高い標的となり得る。

組織がリスクを低減する方法

PTC WindchillまたはFlexPLMを利用する組織は、悪用のリスクを低減し、潜在的な侵害を特定するため、次の対策を講じるべきだ。

  • 影響を受けたPTC WindchillおよびFlexPLMのインスタンスを特定してパッチを適用し、インターネットに公開されたシステムを優先する。
  • アプリケーション、認証、ネットワーク、ファイアウォールのログを確認し、不審なアクセス、通常とは異なるデータ転送、その他の侵害の兆候を調べる。
  • 潜在的に露出した認証情報をローテーションするほか、影響を受けたシステムからアクセス可能なAPIキー、サービスアカウントのパスワード、認証トークンなどの秘密情報も更新する。
  • 疑わしいシステムを隔離し、永続化メカニズムを探索する。不正なアカウント、Webシェル、改変されたファイル、通常とは異なるプロセスなども確認する。
  • ネットワークセグメンテーションを強化するとともに、不要なインバウンドおよびアウトバウンド接続を制限し、ラテラルムーブメントとデータ流出を抑える。
  • 最小権限アクセスを徹底するとともに、特権アカウントとサービスアカウントを確認し、侵害されたアプリケーションが機密システムやデータに不必要にアクセスできないようにする。
  • インシデント対応計画をテストし、攻撃シミュレーションツールを、PLMプラットフォームの侵害やデータ流出を想定したシナリオで活用する。
Advertisement

結論

調査が続く中、セキュリティチームは、Clopがどのようにアクセスを得たのか、またCVE-2026-12569が主張された43組織全体で悪用されたのかについて、確認を注視すべきだ。 

確認された場合、チームは過去の露出状況とテレメトリーを確認し、修正前に脆弱なシステムがアクセス可能だったのか、または侵害されていたのかを判断すべきだ。  

ゼロトラストソリューションは、継続的な検証を徹底し、重要システムと機密データ間のアクセスを制限することで、露出をさらに低減できる。

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。