Was passiert ist
Die Ransomware-Gruppe Cl0p — eine der gefährlichsten russisch-sprechenden Cyberbanden, aktiv seit frühestens 2019 — behauptet, massive Datenmengen von fast 50 globalen Unternehmen gestohlen zu haben. Zu den angeblichen Opfern gehören Shell, Philips, General Electric und Fiserv. Die Angriffe nutzen Sicherheitslücken in PTC Windchill und FlexPLM aus — Software für Produktlebenszyklusmanagement (PLM), die in Industrie und Medizintechnik weit verbreitet ist.
Cl0p spricht von 89 GByte erbeuteter Daten bei Shell und 13,5 GByte bei Philips. Die Bande hat die betroffenen Firmen per E-Mail über den Diebstahl informiert — aber bislang keine Beweise in Form von Datenproben vorgelegt.
Was die Firmen sagen
Alle vier Unternehmen bestätigen Cyberangriffe, aber keiner räumt einen Datenabfluss ein:
- Shell: „Wir arbeiten mit unseren Sicherheitsteams und relevanten Experten zusammen, um die Situation zu untersuchen."
- Philips: „Ein versuchter Angriff auf die Cybersicherheit eines bestimmten Unternehmensservers wurde identifiziert und eingedämmt." Kundenumgebungen seien nicht betroffen.
- General Electric: „Cyber-Reaktionsprotokolle initiiert, Bewertung des potenziellen Problems läuft."
- Fiserv (Zahlungsverkehrsdienstleister): Keine Anzeichen, dass Kundendaten oder der Betrieb betroffen sind.
Das ist die klassische Phase nach einem Angriff: bestätigen, dass etwas war — aber nicht, was weg ist.
Die Schwachstelle: PTC Windchill / FlexPLM
Das Ransom-ISAC hat bereits am 22. Juli 2026 gewarnt: Cl0p nutzt CVE-2026-12569 aus — eine Sicherheitslücke in PTC Windchill und FlexPLM. Diese Software steuert Produkte vom Design bis zur Entsorgung und unterstützt Herstellungsprozesse. PTC hat Patches veröffentlicht, aber Cl0p jagt gezielt die nicht aktualisierten Installationen ab.
Das ist das altbekannte Muster: Die Schwachstelle ist bekannt, der Fix ist verfügbar — aber enough Unternehmen haben ihre Systeme nicht gepatched, um einen lohnenden Angriff zu starten. Drei Wochen nach Disclosure ist die Lücke noch nicht überall geschlossen.
Cl0p — eine Chronologie der Angriffe
- 2019: Erste Aktivität vermutet
- 2020: Ransomware-Angriff auf die Technischen Werke Ludwigshafen (TWL) — das Unternehmen verweigerte die Lösegeldzahlung, Cl0p leakte Kundendaten
- 2023: Ausnutzung der kritischen MOVEit-Sicherheitslücke — Cl0p veröffentlichte Namen hunderte betroffener Organisationen
- 2023: GoAnywhere-Attacke — prominente Firmen wurden erpresst
- Juli 2026: Ausnutzung von PTC Windchill / FlexPLM (CVE-2026-12569)
- August 2026: Öffentliche Behauptungen über Datenabfluss bei Shell, Philips, GE, Fiserv und ~46 weiteren Firmen
Cl0p hat sich im Laufe der Jahre von klassischer Ransomware auf Dienstdiebstahl und Erpressung ohne Verschlüsselung verlagert — Daten werden abgegriffen, nicht verschlüsselt. Das Modell ist einfacher und lukrativer: Keine Decryptor-Probleme, keine Verhandlungen über Freischaltung — nur die Drohung, Daten zu veröffentlichen.
Einordnung
Drei Beobachtungen:
1. PLM-Software als Angriffsvektor ist brisant. Windchill und FlexPLM enthalten Konstruktionspläne, Schaltpläne, technische Inspektionsberichte — genau das, was Cl0p bei Shell und Philips angeblich erbeutet hat. Bei einem Energiekonzern sind das Standortdaten und Anlagenpläne, bei einem Medizintechnikhersteller Schaltpläne von Gesundheitsgeräten. Das ist nicht nur wirtschaftlich sensibel — es hat auch eine sicherheitskritische Dimension.
2. Die Bestätigungs-Sprache der Firmen ist auffällig einheitlich. „Untersuchung läuft", „eingedämmt", „keine Kundendaten betroffen" — das ist die PR-gesteuerte Standardformulierung nach Angriffen. Niemand sagt „ja, Daten sind abgeflossen", weil das juristische und regulatorische Konsequenzen auslöst. Die Wahrheit kommt meistens erst Monate später in kleineren Meldungen an die Börsenaufsicht ans Licht.
3. Nicht-gepatchte Software bleibt der häufigste Angriffsvektor. Drei Wochen nach Disclosure gibt es noch genug ungeschützte Systeme für einen massenhaften Angriff. PTC hat den Patch veröffentlicht — aber Patch-Management in globalen Konzernen mit hunderten Systemen ist langsam. Das ist keine Cl0p-spezifische Schwäche, sondern ein strukturelles Problem.
Quellen: