Shell und Philips über PTC-Windchill-Lücke ausgeraubt
Die Ransomware-Gruppe Cl0p hat auf ihrer Erpressungsplattform im Darknet mehr als 40 Unternehmen als neue Opfer gelistet und behauptet, Daten von nahezu 50 Organisationen erbeutet zu haben. Unter den namentlich genannten Konzernen sind Shell, Philips, General Electric und der Zahlungsdienstleister Fiserv. Bei Shell sollen rund 89 Gigabyte an vertraulichen Daten abgeflossen sein, bei Philips etwa 13,5 Gigabyte. Als gemeinsames Einfallstor dient eine kritische Schwachstelle in weit verbreiteter Industriesoftware, die schon seit Juni aktiv ausgenutzt wird.
Was bislang bekannt ist
Cl0p gibt an, bei Shell technische Konstruktionszeichnungen, Testberichte von Anlagen, Fotografien von Einrichtungen und strategische Projektpläne kopiert zu haben. Bei Philips sollen es überwiegend Schaltpläne, Zeichnungen und Diagramme sein. Beweise in Form von Datenbeispielen hat die Gruppe bislang nicht vorgelegt, und die genannte Datenmenge lässt sich unabhängig nicht verifizieren.
Die betroffenen Unternehmen reagieren unterschiedlich. Shell bestätigt eine laufende Untersuchung eines potenziellen Vorfalls, macht aber keine Angaben zum Ausmaß. Philips erklärt, einen versuchten Angriff auf einen einzelnen Unternehmensserver identifiziert und eingedämmt zu haben. General Electric hat nach eigenen Angaben seine Reaktionsprotokolle aktiviert und bewertet die Lage. Fiserv sieht bislang keine Anzeichen dafür, dass Kunden- oder Transaktionsdaten betroffen sind.
Dass solche Opferzahlen als Druckmittel dienen, ist bei Cl0p bekannt. Für IT-Verantwortliche zählt jedoch der technische Kern der Meldung, denn der lässt sich klar zuordnen und betrifft potenziell weit mehr Organisationen als die genannten Großkonzerne.
Die ausgenutzte Schwachstelle
Angriffspunkt ist CVE-2026-12569, eine Sicherheitslücke in den Produkt-Lebenszyklus-Management-Plattformen PTC Windchill und FlexPLM sowie im Creo Parametric Server. Diese Systeme, kurz PLM genannt, verwalten Produktdaten, Konstruktionsunterlagen, Stücklisten und Fertigungsprozesse. Sie enthalten damit das geistige Eigentum eines Unternehmens in konzentrierter Form, was sie zu einem attraktiven Ziel macht.
Technisch handelt es sich um eine unsichere Deserialisierung nicht vertrauenswürdiger Daten in Verbindung mit unzureichender Eingabeprüfung. Ein Angreifer kann dadurch aus der Ferne und ohne gültige Anmeldedaten beliebigen Code auf dem Server ausführen. Eine einzige präparierte Netzwerkanfrage genügt, niemand muss auf etwas klicken. PTC bewertet die Lücke mit einem CVSS-Wert von 9.3, das NVD sogar mit 9.8. Betroffen sind Releases vor der Version 11.0 M030.
Der Zeitplan zeigt, wie kurz das Fenster zum Handeln war. PTC warnte am 17. Juni 2026 vor der Schwachstelle und lieferte am 18. Juni einen Patch, verbunden mit der Bestätigung, dass die Lücke bereits aktiv ausgenutzt wird. Die US-Behörde CISA nahm CVE-2026-12569 am 25. Juni in ihren Katalog bekannter ausgenutzter Schwachstellen auf und setzte Bundesbehörden eine Frist bis zum 28. Juni. Das BSI warnte deutsche Unternehmen ebenfalls Mitte Juni und kontaktierte Administratoren teils direkt, um auf das Einspielen des Patches zu drängen.
Wie die Angreifer vorgehen
Die beobachteten Angriffe nutzen die Lücke nicht als einzelnen Schlag, sondern als Kette. Sicherheitsforscher von Ransom-ISAC beschreiben gemeinsam mit eCrime.ch und DEFUSED zwei kombinierte Schwachstellen. Zuerst greifen die Täter einen WSDL-Endpunkt in FlexPLM ab, der ohne Authentifizierung Informationen über die Zielumgebung preisgibt. Mit diesem Wissen erreichen sie anschließend einen fehlerhaften Login-Servlet in Windchill und führen dort Code aus.
Ist der Server einmal übernommen, platzieren die Angreifer sogenannte JSP-Webshells auf öffentlich erreichbaren Systemen. Diese Webshells verschaffen ihnen dauerhaften Zugriff und dienen als Kanal, über den sie vertrauliche Entwicklungs- und Unternehmensdaten abziehen.
Hier liegt der entscheidende Punkt für die Bereinigung. Ein Patch schließt zwar die Lücke, entfernt aber keine Webshell, die während des offenen Fensters zwischen Juni und heute abgelegt wurde. Wer erst jetzt patcht, schließt die Tür, hinter der die Angreifer möglicherweise längst sitzen. Patchen und Kompromittierungsprüfung sind deshalb zwei getrennte Aufgaben.
PTC gibt an, dass die betroffene Software weltweit von mehr als 30.000 Kunden genutzt wird, quer durch Luftfahrt, Automobilbau, Maschinenbau, Verteidigung, Handel und Energie. Betroffen sind also längst nicht nur globale Marken, sondern auch viele mittelständische Fertigungs- und Ingenieurbetriebe.
PLM-Systeme laufen in vielen Organisationen im Verborgenen. Oft wurden sie von der Konstruktions- oder Fertigungsabteilung angeschafft, laufen seit Jahren eigenständig und tauchen in keinem zentralen Inventar auf. Genau solche Anwendungen, die außerhalb der klassischen IT-Sicherheitssteuerung liegen, geraten bei einer Massenausnutzung zuerst ins Visier. Cl0p folgt damit einem vertrauten Muster. Schon bei der MOVEit-Kampagne 2023 kompromittierte die Gruppe über eine einzige geteilte Schwachstelle Hunderte Organisationen auf einmal.
- Prüfen Sie, ob in Ihrer Umgebung PTC Windchill, FlexPLM oder Creo Parametric Server im Einsatz sind, auch in Abteilungen außerhalb der zentralen IT.
- Spielen Sie die von PTC bereitgestellten Sicherheitspatches für alle betroffenen Instanzen umgehend ein, sofern noch nicht geschehen.
- Betrachten Sie das Patchen nicht als Abschluss. Prüfen Sie alle Systeme anhand der von PTC veröffentlichten Kompromittierungsindikatoren auf abgelegte JSP-Webshells und andere Spuren.
- Nehmen Sie öffentlich erreichbare PLM-Server aus dem Internet und betreiben Sie sie hinter abgesicherten VPNs oder Vertrauens-Gateways.
- Sichern Sie Anwendungs- und Webserver-Logs, bevor sie durch die Aufbewahrungsfrist gelöscht werden, denn sie zeigen, ob tatsächlich Daten abgeflossen sind.