跳到主要内容

Cl0p勒索组织借PTC Windchill漏洞攻击近50家全球企业:壳牌89GB数据遭窃,工程软件成供应链单一故障点

Public

2026年8月——与俄罗斯关联的勒索组织Cl0p宣称攻破了近50家全球性企业,名单中包括石油巨头壳牌(Shell)、医疗科技领袖飞利浦(Philips)与通用电气(GE)。据该组织公开宣称,仅从壳牌就窃取了约89GB资料,包括技术图纸、设施照片、检测报告扫描件与项目计划;从飞利浦窃取了13.5GB的图表与蓝图。攻击载体被安全研究人员追溯至美国PTC公司出品的工程软件Windchill中的一处漏洞——该漏洞早在6月17日就已发布补丁,但“补丁可用”与“企业完成部署”之间的时间差,足以让Cl0p完成大规模收割。

事件概况

两家被点名企业均已确认正在核查相关宣称。壳牌表示“知晓一起可能发生的事件”;飞利浦则通报“已识别并遏制一起针对某台涉及内部数据的企业服务器的未遂网络攻击”,并称事件已得到控制,对客户没有影响。

攻击载体方面,Windchill是制造业与能源行业广泛使用的产品生命周期管理(PLM)软件,承载着产品设计、工程图纸与工艺数据等核心知识产权——这正是Cl0p选择它作为目标的原因:窃取的数据本身就有足够的勒索价值。

Cl0p自2019年起活跃,采用“先窃密、后加密”的双重勒索模式,据信已从全球受害者处累计勒索超过5亿美元。该组织近年来的标志性打法正是批量扫描特定企业软件的漏洞并集中收割:从MOVEit、GoAnywhere到Accellion FTA,再到本次的Windchill,攻击目标从文件传输工具扩展到了工程软件。

供应链视角:为什么一家企业的补丁延误会放倒一片

这起事件再次验证了供应链安全的残酷算术。当足够多的企业选择同一套企业级平台时,一个共享供应商就悄悄成了所有人的单一故障点——而企业内部再多的安全投入,也无法完全修补别人代码里的洞。

Windchill漏洞的时间线极具代表性:6月17日补丁发布,8月即出现大规模受害者名单。对于分散在全球、拥有数十家工厂与复杂IT环境的制造业巨头而言,在数周内完成一套核心工程软件的全面升级本身就是巨大工程;而勒索组织的自动化扫描工具,正在把这段“补丁空窗期”变成标准化的攻击窗口。

防御启示

本次事件为运营工程技术(OT)与研发数据密集型企业提供了三条务实建议:

  1. 建立企业软件资产清单并跟踪供应商安全通告——很多组织在事发前甚至不知道自己在运行受影响的Windchill版本,更谈不上跟踪PTC的安全公告;
  2. 对PLM、ERP、文件传输等承载核心数据的平台实施风险驱动的紧急补丁机制,此类系统不应排队等常规月度补丁窗口;
  3. 评估供应商集中度风险:当关键业务职能依赖单一供应商时,应在其成为攻击入口前预置隔离、最小权限与数据外传监控。

Cl0p的商业模式已高度成熟:它不追求单点深度渗透,而是等待“一个漏洞、一片受害者”的机会。对企业而言,能否在补丁发布后的第一周内完成关键系统的升级,正在成为比防火墙规则更重要的安全指标。

勒索软件数据泄露供应链攻击Cl0pWindchill
0