PhilipsとGeneral Electric(GE)は、Clopランサムウェアグループが両社からデータを盗んだと主張したことを受け、インシデントを調査している。
両社は、Clopのデータリークサイトに最近掲載された43組織に含まれている。
これらのインシデントは、CVE-2026-12569を通じてインターネットに公開されたPTC WindchillおよびPTC FlexPLMシステムを標的とする攻撃に関連している可能性がある。
「Cl0pの手口は、何年も前から謎ではありません。同グループは、広く利用されているエンタープライズソフトウェアを繰り返し標的にし、既知の弱点を悪用して、盗んだデータを脅迫の材料にしてきました」と、AttackIQのField CISOであるPete Luban氏は、eSecurityPlanetへのメールで述べた。
同氏は次のように説明した。「課題は、その知識を行動に変えることです。CTEMなら、すべての脆弱性を同じ緊急度で扱うのではなく、最も大きな影響を及ぼす可能性が高い露出を継続的に特定する手段を組織に提供できます」
PhilipsとGEのインシデントから得られる主なポイント
- PhilipsとGEは、Clopが両社からデータを盗んだと主張したことを受け、インシデントを調査している。
- Clopは、インターネットに公開されたPTC WindchillおよびFlexPLMシステムが関与している可能性のあるキャンペーンで、43組織を被害候補として掲載した。
- CVE-2026-12569が攻撃に関連している可能性はあるものの、初期アクセス経路と、主張された被害組織全体における悪用の範囲は、引き続き調査中だ。
- Philipsは、社内情報を含むエンタープライズサーバーの侵害を確認したが、顧客環境には影響がなかったと説明した。一方、GEはClopの主張を引き続き評価している。
- WindchillまたはFlexPLMを利用する組織は、公開されたインスタンスへのパッチ適用を優先し、侵害やデータ流出の証拠がないか調査すべきだ。
Philips、エンタープライズサーバーの侵害を確認
Philipsは、社内情報を含む特定のエンタープライズサーバーで不正な活動を検知し、封じ込めたことを確認した。
同社は、アクセスされた可能性のある社内情報の内容や、データが実際に流出したかどうかを公表していない。
GEは、さらに少ない情報しか明らかにしていない。BleepingComputerによると、同社の広報担当者は、GEは脅威アクターの主張を把握しており、「潜在的な問題の評価に取り組んでいる」と述べた。
いずれの企業も、Clopが主張するデータ窃取の範囲を公に確認していない。
Clop、被害候補43組織を掲載
Clopの最新の被害者リストはPhilipsとGEにとどまらず、石油・ガス会社のShellも含んでいる。
Shellは最近、ランサムウェアグループが同社のデータ約89GBを盗んだと主張したことを受け、セキュリティインシデントの可能性を調査していると確認した。
両社を含む企業は、製品ライフサイクル管理(PLM)に利用されるエンタープライズプラットフォーム、PTC WindchillおよびPTC FlexPLMを標的とする、より広範なキャンペーンの一部である可能性がある。
これらのシステムには、製品やエンジニアリングのデータなど、機密性の高い企業情報が含まれる可能性があるため、侵害された環境はデータを重視する恐喝グループにとって価値の高い標的となり得る。
組織がリスクを低減する方法
PTC WindchillまたはFlexPLMを利用する組織は、悪用のリスクを低減し、潜在的な侵害を特定するため、次の対策を講じるべきだ。
- 影響を受けたPTC WindchillおよびFlexPLMのインスタンスを特定してパッチを適用し、インターネットに公開されたシステムを優先する。
- アプリケーション、認証、ネットワーク、ファイアウォールのログを確認し、不審なアクセス、通常とは異なるデータ転送、その他の侵害の兆候を調べる。
- 潜在的に露出した認証情報をローテーションするほか、影響を受けたシステムからアクセス可能なAPIキー、サービスアカウントのパスワード、認証トークンなどの秘密情報も更新する。
- 疑わしいシステムを隔離し、永続化メカニズムを探索する。不正なアカウント、Webシェル、改変されたファイル、通常とは異なるプロセスなども確認する。
- ネットワークセグメンテーションを強化するとともに、不要なインバウンドおよびアウトバウンド接続を制限し、ラテラルムーブメントとデータ流出を抑える。
- 最小権限アクセスを徹底するとともに、特権アカウントとサービスアカウントを確認し、侵害されたアプリケーションが機密システムやデータに不必要にアクセスできないようにする。
- インシデント対応計画をテストし、攻撃シミュレーションツールを、PLMプラットフォームの侵害やデータ流出を想定したシナリオで活用する。
結論
調査が続く中、セキュリティチームは、Clopがどのようにアクセスを得たのか、またCVE-2026-12569が主張された43組織全体で悪用されたのかについて、確認を注視すべきだ。
確認された場合、チームは過去の露出状況とテレメトリーを確認し、修正前に脆弱なシステムがアクセス可能だったのか、または侵害されていたのかを判断すべきだ。
ゼロトラストソリューションは、継続的な検証を徹底し、重要システムと機密データ間のアクセスを制限することで、露出をさらに低減できる。





