Clopは、インターネットに露出しているPTC WindchillおよびFlexPLMのインスタンスを侵害し、恐喝目的でデータを窃取し始めている。ここでは手口よりも具体的な標的が重要である。

Clopの戦術は極めて一貫している。広く導入されたインターネット向けエンタープライズプラットフォーム(Accellion、MOVEit、GoAnywhere、Cleo)を見つけ、大規模に悪用し、暗号化ではなく圧力を通じて盗んだデータを収益化する。ここで変わるのは資産の種類だ。WindchillとFlexPLMは製品ライフサイクル管理システムであり、自動車メーカー、航空宇宙サプライヤー、医療機器メーカー、アパレルブランドがCADファイル、部品表、サプライヤー契約、発売前の製品仕様を保存するリポジトリである。これは一般的な顧客データではなく、物理製品の設計DNAであり、企業のサプライチェーンの地図なのだ。

戦略的な意味合いとしては、ランサムウェアが運用技術の隣接領域へと価値連鎖の上流に移行しているということだ。盗まれたPLMデータは偽造を可能にし、競合他社にロードマップを提供し、これらのシステム内に部品や価格情報が存在する上流・下流のパートナーを露出させる。単一の侵害されたOEMが数十のティア1およびティア2サプライヤーにリスクを波及させ、1件の侵入がセクター全体の露出へと変わりうる。規制対象の製造業者にとって、漏洩した設計データは、インシデント発生後も長期にわたってコンプライアンスおよび製品完全性に関する疑問を引き起こす可能性がある。

CISOにとって不都合な真実は、PLMプラットフォームはそもそもオープンインターネットに面することを想定されていなかったにもかかわらず、リモートエンジニアリングや分散型サプライヤー協業により、多くが脆弱なパッチ管理体制のまま露出した境界上に置かれているということだ。Clopは単にファイル転送ツールを収益性の高いものにしたのと同じ経済論理に従っているだけである。つまり、1つの脆弱性で、数千の高価値被害者に、最小限の標的ごとの労力でアクセスできるのだ。

推奨される対策:製造業者は、インターネットに面しているすべてのPLM/PDMインスタンスを直ちに棚卸しし、VPNまたはゼロトラストゲートウェイの背後に移動させるべきである。PTC製品に対する迅速なパッチ適用SLAを徹底し、異常な大量データ流出を監視する。また、サプライヤーのPLM衛生管理を含めるようサードパーティリスクレビューを拡張すべきだ。なぜなら、あなたの知的財産は彼らのシステムにも存在するからだ。投資家は産業用ソフトウェアベンダーとサイバー保険引受会社に注目すべきである。PLM中心の侵害は両者を再評価させることになるだろう。取締役会への広範なシグナル:エンジニアリング知的財産は今や最前線の恐喝標的であり、ITデータ保護を中心に構築された製造セキュリティ予算は、間違った中核資産を狙っているのだ。