Cl0p behauptet Datendiebstahl bei Philips, Shell und rund 50 Firmen

Schritt für Schritt
So lief der Angriff ab
Klicken Sie auf eine Phase für Details – oder lassen Sie die Animation durchlaufen.
PHASE 1/6 · Erstzugriff

Angreifer nutzen die kritische RCE-Schwachstelle CVE-2026-12569 in PTC Windchill und FlexPLM aus dem Internet aus.

T1190 – Exploit Public-Facing Application
  • CVE-2026-12569 mit CVSS 9,3 von 10
  • Angriff über das Netzwerk, ohne Anmeldedaten und ohne Nutzerinteraktion
  • Ursache: unsichere Deserialisierung nicht vertrauenswürdiger Daten
  • Betroffen: PTC Windchill PDMLink und FlexPLM
PHASE 2/6 · Ausführung

Über die Schwachstelle wird beliebiger Schadcode aus der Ferne auf dem Windchill-Server ausgeführt.

T1203 – Exploitation for Client Execution T1059 – Command and Scripting Interpreter
  • Remote-Code-Execution (RCE) auf dem PLM-Server
  • PTC: 'This vulnerability could allow an unauthorized user to execute code remotely.'
  • CISA bestätigt aktive Ausnutzung, Aufnahme in KEV-Katalog am 25. Juni 2026
PHASE 3/6 · Persistenz

Die Angreifer legen versteckte JSP-Webshells ab, um dauerhaft Befehle auf dem Server auszuführen.

T1505.003 – Server Software Component: Web Shell
  • Webshells als versteckte JSP-Dateien im Windchill-Login-Verzeichnis
  • PTC ergänzte am 27. Juli 2026 IOCs zu bekannten JSP-Webshell-Pfaden
  • Persistenter Zugriff für dauerhafte Befehlsausführung
PHASE 4/6 · Sammlung

Die Angreifer listen Dateien auf und sammeln Engineering- und Designdaten aus dem PLM-System.

T1083 – File and Directory Discovery T1005 – Data from Local System
  • Indikator: erzeugte Datei namens flst.txt (Dateiauflistung)
  • Zusammentragen von Engineering- und Designdaten (CAD-Zeichnungen, Stücklisten)
  • PLM-Systeme verwalten Konstruktions-, Entwicklungs- und Produktdaten
PHASE 5/6 · Exfiltration

Die gesammelten Daten werden über Command-and-Control-Kanäle für die Erpressung abgezogen.

T1041 – Exfiltration Over C2 Channel
  • PTC ergänzte am 27. Juli 2026 IOCs, einschließlich C2-Adressen
  • Ransom-ISAC beobachtete ab 20. Juli 2026 Erpressungs-E-Mails mit Windchill-Bezug
  • Am 14. August 2026 zusätzlicher, in aktivem Incident beobachteter C2-Indikator
PHASE 6/6 · Auswirkung

Cl0p behauptet, Daten von fast 50 Unternehmen erbeutet zu haben, und setzt Betroffene unter Erpressungsdruck.

T1657 – Financial Theft
  • Cl0p behauptet am 13. August 2026 Datendiebstahl bei fast 50 Unternehmen
  • Genannt: Philips, Shell, Fiserv, GE – Datenart und -umfang nicht unabhängig bestätigt
  • Philips meldet eingedämmten Versuch, Fiserv fand keine Hinweise auf Kompromittierung
  • Täterzuordnung laut ReliaQuest unbestätigt: 'The actor behind these attacks remains unconfirmed.'
Kurz & knapp beantwortet
Häufige Fragen zu diesem Vorfall
Bin ich als normaler Website-Betreiber von CVE-2026-12569 betroffen?
Nein, das ist kein WordPress-, CMS- oder allgemeines Website-Problem. Wenn Sie eine normale Unternehmenswebsite betreiben und weder PTC Windchill PDMLink noch FlexPLM einsetzen, sind Sie technisch nicht unmittelbar betroffen. Direkt gefährdet sind vor allem Industrie-, Maschinenbau- und Fertigungsunternehmen mit eigener Produktentwicklung sowie IT-Dienstleister, die solche Instanzen hosten.
Wie prüfe ich, ob mein Unternehmen betroffen ist?
Klären Sie zunächst über Ihre IT-Asset-Liste und Ihren Hosting-Dienstleister, ob PTC Windchill PDMLink oder FlexPLM überhaupt in Ihrem Unternehmen läuft. Ermitteln Sie zu jeder Instanz Produkt, Version, Patch-Stand und ob sie aus dem Internet erreichbar ist, und vergleichen Sie dies mit dem PTC-Artikel CS473270. Durchsuchen Sie zudem Ihre HTTP-Logs nach verdächtigen POST-Anfragen an /Windchill/login/*.jsp, da legitimer Windchill-Verkehr diesen Pfad nicht nutzt.
Was muss ich jetzt konkret tun, wenn ich Windchill oder FlexPLM einsetze?
Handeln Sie sofort, denn die Lücke ist mit CVSS 9,3 kritisch und wird laut CISA aktiv in Ransomware-Kampagnen ausgenutzt. Spielen Sie die von PTC bereitgestellten Patches ein und durchsuchen Sie Ihre Umgebung nach den veröffentlichten Kompromittierungsindikatoren (etwa verdächtige JSP-Dateien, die Datei flst.txt oder den Hash 55a1eb4c…). Bei PTC-gehosteten Instanzen ist der PTC-Support die maßgebliche Stelle.
Stimmt es, dass Cl0p Daten von fast 50 Unternehmen wie Philips und Shell gestohlen hat?
Die Zahl „fast 50“ ist zunächst eine Behauptung der Angreifergruppe Cl0p und kein bestätigter Schadensbericht. Reuters konnte weder Art noch Umfang der angeblich erbeuteten Daten unabhängig bestätigen, und kein genanntes Unternehmen hat einen vollständigen Datenabfluss bestätigt – Fiserv fand sogar keine Hinweise auf kompromittierte Daten. Auch die Zuordnung aller Angriffe zu Cl0p ist laut Sicherheitsexperten unbestätigt.
Kann ich als KMU indirekt betroffen sein, obwohl ich die Software nicht selbst nutze?
Ja, das ist möglich. Wenn ein externer Entwicklungs-, Konstruktions- oder IT-Dienstleister PTC Windchill oder FlexPLM einsetzt und dort Ihre Daten verarbeitet, könnten etwa Konstruktionsunterlagen, Lieferantendaten oder personenbezogene Daten Ihrer Beschäftigten und Kunden betroffen sein. Prüfen Sie daher Ihre Lieferkette und fragen Sie bei relevanten Dienstleistern aktiv nach.
Weitere Security-News
Das könnte Sie auch interessieren
Kritische Elementor-Pro-Lücke: Angreifer können WordPress-Seiten komplett übernehmen
Ein Datei-Upload-Bug in Elementor Pro bis 4.2.1 erlaubt RCE ohne Login. Version 4.2.2 schließt die Lücke – jetzt aktualisieren!
Pods-Plugin: Kritische Lücke erlaubt Admin-Übernahme ohne Login
Eine kritische Schwachstelle im WordPress-Plugin Pods lässt Angreifer ohne Login Admin-Passwörter überschreiben. Über 100.000 Sites betroffen.
miniOrange SAML SSO: Kritischer Bypass macht Angreifer zu WordPress-Admins
Zwei kritische Auth-Bypässe im miniOrange SAML SSO Plugin erlauben gefälschte SAML Assertions – bis hin zum vollen Admin-Zugriff.