
CL0P 點名近 50 間企業:殼牌飛利浦調查中,IT 團隊要查咩
攻擊入口未確認,企業回應亦未證實資料已經外洩
近 50 間公司中招?呢個數字要打個問號
CL0P 聲稱已經由全球近 50 間企業偷走大量資料,名單包括殼牌、飛利浦、支付科技公司 Fiserv 同 GE。呢個「近 50 間」暫時只係攻擊者單方面講法。TechNews 科技新報引述路透社報道,路透亦冇辦法獨立核實資料種類、數量或者檔案係咪真係來自相關企業。暗網外洩頁出現公司名,只代表對方正用呢批名字施壓,未足以當成資料外洩證據。
四間公司確認咗啲咩
飛利浦話發現有人嘗試入侵內部數據 server,事件已受控制,客戶環境冇受影響;不過佢未確認有冇檔案流走。殼牌只確認正調查一宗「可能事件」。Fiserv 話全面檢查後,暫時搵唔到客戶、銀行、交易或者個人資料俾人偷走嘅證據,營運環境亦冇受影響。GE 就啟動網絡事故應變程序,仍然評估緊情況。換句話講,四間公司都知悉或者發現可疑活動,但未有一間公開確認 CL0P 嘅偷資料說法。
線索指向 PTC 系統,但條線仲未駁實
時間上最值得查嘅背景,係 PTC 喺 6 月公布 Windchill 同 FlexPLM 有嚴重漏洞 CVE-2026-12569。呢兩套係企業用嚟管理產品設計、工程文件、物料清單同供應鏈流程嘅 PLM 軟件。PTC 確認漏洞可畀未獲授權嘅人遙距執行程式碼,亦要求客戶立即修補;NVD 就列出多個受影響版本。BleepingComputer 引述 ReliaQuest 嘅調查,指攻擊者曾經喺外露上網嘅系統植入 JSP webshell,再抽走敏感資料,ReliaQuest 認為相關活動同 CL0P 有關。
不過,PTC 確認嘅係漏洞,安全研究人員見到嘅係實際攻擊,CL0P 就自己認領一批企業;三樣證據暫時未足以證明殼牌、飛利浦等全部經同一漏洞失守。今次攻擊入口、入侵時間同每間公司受影響嘅系統仍未公開,亦唔應該攞 CL0P 以往針對 MOVEit、Cleo 或 Accellion 嘅事件直接補完今次故事。
可能流走嘅資料,比一般客戶名單闊好多
假如事件真係牽涉 Windchill 或 FlexPLM,風險範圍可以包括產品圖則、零件資料、測試文件、項目權限、供應商聯絡資料,甚至系統內嘅員工帳戶資訊。不過呢啲只係按 PLM 系統用途推斷,涉事企業未公布實際外洩內容。殼牌同飛利浦業務遍及香港,暫時亦未見公司或私隱專員公署確認香港客戶、員工或供應商受影響;未有資料範圍之前,硬加一個本地受害人數字只會誤導。
IT 團隊而家應該點查
有用 Windchill 或 FlexPLM 嘅企業,第一步係盤點所有自建、測試、舊版同直接連接公網嘅系統,再按 PTC 公告核對版本同修補狀態。裝咗更新唔代表之前冇俾人入過,所以仲要翻查登入、web server、應用程式同對外傳輸紀錄,搜尋陌生 JSP 檔、webshell、異常管理員帳戶、大量下載同可疑連線;保留證據後,再撤銷受影響 session、輪換密碼、API key 同服務帳戶憑證。
跟住要確認系統實際放過咩資料、邊啲人有權存取,同檔案有冇同步去其他平台。若查到個人資料可能外洩,就要按所在地規定評估通知監管機構同受影響人士。香港私隱專員公署建議機構喺得知事故後盡快通報,唔使等內部調查全部完結。下一步要睇企業有冇交代入侵入口、資料清單同受影響地區,呢三樣先可以判斷 CL0P 今次聲稱有幾多係真。
參考來源
- TechNews 科技新報 — 駭客稱竊取近 50 家企業資料,殼牌飛利浦展開調查 — original report
- PTC:Windchill 與 FlexPLM 遙距執行程式碼漏洞公告 — 官方確認 CVE-2026-12569、受影響產品同立即修補要求。
- NVD:CVE-2026-12569 — 核對漏洞類型、受影響版本同 PTC 公告連結。
- Clop ransomware targets Windchill, FlexPLM in data theft attacks|BleepingComputer — 整理 ReliaQuest 見到嘅實際利用、JSP webshell 同抽走資料活動。
- 私隱專員公署:資料外洩事故通報 — 核對香港機構處理同通報資料外洩事故嘅現行建議。
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







