Cyberkrimgruppen Cl0p hevder at den stjal 270 GB med interne data fra Harley-Davidson under sin siste utpressingskampanje. Gruppen har publisert en torrentlenke til filene, men motorsykkelprodusenten har ikke bekreftet noe datainnbrudd.

De første funnene tyder på at det påståtte datainnbruddet hos Harley-Davidson kan være knyttet til Cl0ps kampanje mot organisasjoner som bruker PTC Windchill-programvare til håndtering av produkters livssyklus.

Cl0p publiserer påståtte Harley-Davidson-filer

Cl0p la til Harley-Davidson på lekkasjesiden sin på det mørke nettet torsdag. Gruppen oppdaterte senere innlegget og opplyste at den hadde publisert den stjålne informasjonen via en torrent- og magnetlenke.

De cyberkriminelle listet Harley-Davidson sammen med tre andre organisasjoner som angivelig ikke hadde svart på kravene deres. Cl0p publiserer vanligvis stjålne filer når ofrene nekter å forhandle eller betale et utpressingskrav.

En gjennomgang av den tilgjengelige katalogen fra magnetlenken viste rundt 270 GB med data. Forskerne analyserte imidlertid fortsatt innholdet og hadde ikke bekreftet ektheten til hver enkelt fil.

En talsperson for Harley-Davidson opplyste at selskapet kjente til påstandene, men ønsket ikke å gi flere detaljer. Det påståtte datainnbruddets fulle omfang og konsekvenser er derfor fortsatt uklare.

Katalogen peker mot et Windchill-miljø

Offentlig synlige fil- og mappenavn tyder på at informasjonen kan stamme fra et miljø som kjører PTC Windchill. Produsenter bruker denne plattformen for produktlivssyklusadministrasjon til å organisere produktinformasjon og koordinere arbeidet mellom ingeniører, produksjonsteam og leverandører.

Katalogen skal ha inneholdt henvisninger til en servicepakke for Windchill 13 og tilknyttet tredjepartsprogramvare. Forskerne observerte også flere andre tegn på en Windchill-installasjon.

Disse omfattet en WC12-katalog med applikasjonskomponenter, en hjemmekatalog for Windchill-administratoren og en Solr-server som brukes til søk og indeksering. Andre filer henviste til Windchills lagringsarkitektur, publiseringsprosesser og produksjonsmiljø.

Den tilgjengelige katalogen inneholdt også serverlogger, maskinvarekonfigurasjoner, informasjon om sikkerhetskopiering og mulige henvisninger til datahvelv. Filnavnene alene avslører imidlertid ikke hva de enkelte filene inneholder.

Eksponerte data kan inneholde bedriftshemmeligheter

Windchill-plattformer kan behandle sensitiv informasjon fra hele virksomheten til en produsent. Disse dataene kan omfatte produktdesign, tekniske dokumenter, produksjonsprosesser og kommunikasjon med eksterne leverandører.

Uautorisert tilgang til et Windchill-miljø kan derfor eksponere verdifull immateriell eiendom eller driftsinformasjon. Konsekvensene avhenger av hvilke systemer Cl0p fikk tilgang til, og hvilken informasjon gruppen klarte å hente ut.

Det tilgjengelige materialet inneholder ingen bevis som bekrefter at Harley-Davidson-filene omfatter personopplysninger om kunder eller ansatte. Videre analyse er nødvendig for å fastslå om hendelsen berørte enkeltpersoner eller hovedsakelig omfattet intern teknisk informasjon.

GE, ALDO og Henry Pratt legges til på lekkasjesiden

Cl0p la også til GE, skoforhandleren ALDO og produsenten av industriventiler Henry Pratt på listen over ofre.

En torrentlenke knyttet til GE inneholdt rundt 390 GB med påståtte data. Den offentlig synlige delen besto imidlertid hovedsakelig av komprimerte arkiver og inneholdt ingen tydelige henvisninger til Windchill.

Forskerne kunne ikke se katalogene som var knyttet til ALDO og Henry Pratt. Det finnes derfor foreløpig ingen offentlige opplysninger om hva disse arkivene kan inneholde, eller om de er knyttet til den samme kampanjen.

At ALDO står på listen, kan ha sammenheng med PTC FlexPLM, en plattform bygget på Windchill for virksomheter innen klær, sko og forbruksvarer. Denne mulige forbindelsen er imidlertid ikke bekreftet.

Cl0p utnyttet en nulldagssårbarhet i Windchill

Cl0p begynte å rette større oppmerksomhet mot PTC Windchill-systemer i juni 2026. Kampanjen utnyttet en sårbarhet for ekstern kjøring av kode som nå spores som CVE-2026-12569.

Angriperne utnyttet sårbarheten som en nulldag før organisasjonene mottok en sikkerhetsoppdatering. Dette kan ha gitt gruppen tilgang til et ukjent antall systemer uten forvarsel.

I juli begynte utsatte selskaper å motta utpressingsmeldinger som henviste til en alvorlig datalekkasje i Windchill PDMLink-modulen. Den påfølgende måneden begynte Cl0p å navngi flere titalls påståtte ofre, blant annet GE, Philips og Shell.

Gruppen har også rettet angrep mot PTC FlexPLM-systemer som en del av kampanjen. Begge plattformene kan inneholde verdifull kommersiell og teknisk informasjon, noe som gjør dem attraktive mål for datatyveri og utpressing.

Cl0p fokuserer i økende grad på datatyveri

Cl0p har vært aktiv siden minst 2019 og har blitt kjent gjennom omfattende angrep mot mye brukt bedriftsprogramvare.

Tidligere kampanjer utnyttet sårbarheter i MOVEit Transfer, Fortra GoAnywhere og Cleo-produkter. I løpet av 2025 angrep gruppen også organisasjoner gjennom en nulldagssårbarhet i Oracle E-Business Suite.

Forskere anslår at Cl0p har kompromittert mer enn 3 000 organisasjoner gjennom årene. MOVEit-kampanjen alene skal ha generert mellom 75 og 100 millioner dollar.

Til tross for ryktet som en løsepengevirusgruppe ser Cl0p i økende grad ut til å foretrekke å stjele data uten å kryptere ofrenes systemer. Denne fremgangsmåten lar gruppen presse organisasjoner ved å true med å publisere konfidensiell informasjon, samtidig som den unngår kompleksiteten ved å distribuere filkrypterende skadevare.

Det påståtte datainnbruddet hos Harley-Davidson følger dette mønsteret. Cl0p hevder at gruppen hentet ut en stor samling interne filer og nå har publisert dem etter at selskapet angivelig ikke svarte.


0 responses to “Cl0p hevder å ha stjålet 270 GB i datainnbrudd hos Harley-Davidson”