當網絡安全界近日焦點幾乎全被 AI 模型如 Mythos、GPT-5.4-Cyber 搶去之際,一個成立超過 6 年的「老牌」勒索軟件集團 Clop 卻用最原始的方式,證實了企業的安全弱點根本不在防禦工具夠不夠先進,而在於他們連現成的修補都未有做好。
飛利浦證實曾遭黑客試入侵
上星期 3 間國際企業相繼公布受到網絡攻擊。燃油巨企 Shell 首先確認正調查一宗網絡安全事故,其後美國通用電氣(GE)與飛利浦(Philips)亦相繼證實正調查同類事故,當中 GE 稱正評估潛在問題,飛利浦則向傳媒證實「已識別並遏止一次針對特定企業內部伺服器的入侵嘗試」,但強調並無影響客戶數據。
發動這波攻擊的據稱是勒索軟件集團 Clop,其成員已在洩露網站上將 Shell、GE、飛利浦連同其他 40 多間企業列入受害名單,並聲稱已盜取大量機密內容,包括備份檔案、專案計劃及設計藍圖等。安全業界普遍相信,這是同一波針對 PTC Windchill 與 FlexPLM 系統漏洞的數據盜竊行動的「成果」。漏洞編號 CVE-2026-12569 屬「不當輸入驗證」(源於不安全的反序列化),CVSS 評分因評分標準版本不同而在 9.3 至 9.8 之間,攻擊者可在未經驗證下於面向互聯網的伺服器執行任意程式碼。
PTC 是產品生命周期管理(PLM)軟件供應商,旗下 Windchill 及 FlexPLM 廣泛應用於航空、國防、汽車、重型機械、零售及醫療科技行業,全球客戶約 3 萬間,一個技術漏洞足以造成巨大破壞。安全公司 Tenable 及 isMalicious 分析指出,攻擊者透過串連 FlexPLM 的 WSDL 端點資訊披露漏洞及 Windchill 登入伺服器的反序列化漏洞,達成繞過憑證遠端執行程式碼的效果,並植入 JSP 網頁後門作為持續竊取數據的通道。
這場攻擊並非毫無先兆,因為 PTC 早於 6 月 17 日起發布安全修補,私下建議客戶檢查威脅指標,並在其後發出「威脅活動升溫」的公開警告;美國 CISA 則於 6 月 25 日將該漏洞列入「已知被利用漏洞」(KEV)名單,要求聯邦機構限時完成修補。安全公司 ReliaQuest、Ransom-ISAC 及德國聯邦資訊安全辦公室(BSI)亦相繼發出警告,反映這波攻擊的擴散速度令多國監管機構措手不及。
曾發動攻擊影響全球 2,000 間機構
從 6 月中漏洞曝光、6 月底 CISA 示警,到 8 月中受害企業名單陸續浮面,中間橫跨近兩個月的「沉默」期,相信是集團靜靜搜集數據的過程,待累積足夠籌碼才集中公開受害名單,製造談判壓力。Clop 此次同樣只竊取數據,未加密受害者系統。
過去多年,Clop 專門針對企業廣泛使用的檔案傳輸及管理平台發動大規模數據盜竊,曾攻陷 Accellion FTA、GoAnywhere MFT、SolarWinds Serv-U FTP 及 Cleo 等系統,其中 2023 年針對 MOVEit Transfer 的攻擊一次影響全球逾 2,000 間機構,堪稱該集團歷來最具殺傷力的一役。正因 Clop 攻擊規模龐大且持續不斷,美國國務院現開出 1,000 萬美元獎金,徵求任何能將其攻擊行動與外國政府連結的線報。

