أعلنت مجموعة الفدية والابتزاز الإلكتروني Cl0p، المعروفة أيضاً باسم Clop، عن تمكنها من سرقة بيانات داخلية من نحو 50 شركة حول العالم. وشملت قائمة الضحايا المعلنة شركة الطاقة Shell، وشركة التقنيات الطبية Philips، ومجموعة General Electric، وشركة التقنيات المالية Fiserv.
صدر هذا الإعلان عبر موقع تسريب البيانات التابع للمجموعة في 12 أغسطس 2026، ضمن حملة واسعة يشتبه في ارتباطها باستغلال ثغرة حرجة في برمجيات PTC الهندسية. وتتضارب التقديرات حول العدد الدقيق للضحايا، حيث أفاد موقع BleepingComputer بوجود 43 ضحية جديدة، بينما أشارت وكالة Reuters إلى تضرر نحو 50 شركة.
وادعت المجموعة امتلاكها لبيانات حساسة، تتضمن 89 غيغابايت من بيانات شركة Shell تشمل رسومات هندسية، وصوراً لمنشآت، وتقارير اختبار. كما ادعت الاستحواذ على 13.5 غيغابايت من المخططات والرسومات بصيغة PDF العائدة لشركة Philips. وحتى وقت إعداد التقرير، لم تنشر المجموعة أي عينات من الملفات المسروقة، وهي خطوة محورية في تقييم مصداقية العملية، إذ تعتمد Cl0p عادة على نشر عينات محدودة للضغط على ضحاياها قبل التسريب الكامل، ما يبقي احتمال كون العملية استراتيجية ضغط نفسي قائماً.
وفي ردود الأفعال المؤسسية، صرح متحدث باسم Shell بوجود تحقيق جارٍ مع فرق الأمن وخبراء مختصين لتقييم الحادث المحتمل. وأكدت Philips في بيان رسمي رصد واحتواء محاولة اختراق استهدفت خادماً مؤسسياً محدداً مرتبطاً ببيانات داخلية، مشددة على عدم تأثر بيئات العملاء. من جهتها، فعلت General Electric بروتوكولات الاستجابة الإلكترونية لتقييم الوضع، في حين أكدت Fiserv أن مراجعاتها الشاملة لم تظهر أي دليل على اختراق بيانات العملاء أو المعاملات المصرفية أو البيانات الشخصية.
تقنياً، يُشتبه بأن ناقل الهجوم الأولي اعتمد على أنظمة مكشوفة على الإنترنت تستخدم برمجيات إدارة دورة حياة المنتج التابعة لشركة PTC. وتحديداً، استغل المهاجمون الثغرة (CVE-2026-12569 بتقييم CVSS عند 9.8) في منصتي PTC Windchill وFlexPLM، والتي تنتج عن تحقق غير صحيح من المدخلات، يؤدي إلى تنفيذ تعليمات برمجية عن بُعد.
ووفقاً لتحذير أصدرته Ransom-ISAC في 22 يوليو 2026، دمج المهاجمون ثغرة كشف معلومات في نقطة WSDL الخاصة بـ FlexPLM مع ثغرة أخرى في خادم تسجيل الدخول الخاص بـ Windchill. مكنهم هذا الدمج من تنفيذ الأوامر عن بُعد دون الحاجة لمصادقة مسبقة، ومن ثم نشر برمجيات خبيثة بصيغة JSP لسرقة البيانات.
استجابة لهذا التهديد النشط، أصدرت PTC تصحيحات أمنية للثغرة في 17 يونيو 2026. وتبع ذلك إدراج وكالة CISA للثغرة ضمن كتالوج الثغرات المستغلة فعلياً في 25 يونيو، ملزمة الوكالات الفيدرالية بتطبيق التحديثات خلال ثلاثة أيام. كما أصدر المكتب الاتحادي الألماني لأمن المعلومات (BSI) تحذيراً عاجلاً يحث العملاء على التحديث الفوري.
تنسجم هذه الحملة مع التطور التشغيلي لمجموعة Cl0p، التي انتقلت من هجمات التشفير التقليدية إلى التركيز على استغلال ثغرات يوم صفر في البرمجيات المؤسسية. وقد تجلى هذا النمط في هجمات سابقة استهدفت Accellion FTA في 2021، وGoAnywhere MFT أوائل 2023، وMOVEit Transfer في صيف 2023، والتي أسفرت عن تعريض بيانات مئات الملايين للخطر. وفي هذا السياق، وصف براندون بارسونز، مدير تحليل التهديدات في Ascent Solutions ومؤلف تحذير Ransom-ISAC، المجموعة بأنها كيان محترف في ابتزاز البيانات، موضحاً أن استراتيجيتهم تعتمد على استهداف ثغرة يوم صفر محددة وملاحقة جميع مستخدميها بدلاً من استهداف شركة بعينها.
وتبرز خطورة الموقف في طبيعة البيانات المزعوم تسريبها؛ فتسريب وثائق هندسية تخص منشآت طاقة تابعة لشركة Shell قد يهدد الأمن المادي للبنية التحتية الحرجة ويُستغل في أعمال تخريبية، بينما يمثل تسريب المخططات الهندسية لشركة Philips تهديداً مباشراً للملكية الفكرية في حال وصولها إلى جهات منافسة أو خبيثة.







