Cyberkriminalitetsgruppen Cl0p hævder, at den stjal 270 GB interne data fra Harley-Davidson under sin seneste afpresningskampagne. Gruppen har offentliggjort et torrentlink til filerne, men motorcykelproducenten har ikke bekræftet et databrud.

De første fund tyder på, at det påståede databrud hos Harley-Davidson kan være forbundet med Cl0ps kampagne mod organisationer, der bruger PTC Windchill-software til administration af produkters livscyklus.

Cl0p offentliggør påståede Harley-Davidson-filer

Cl0p føjede torsdag Harley-Davidson til sin lækageside på dark web. Gruppen opdaterede senere opslaget og oplyste, at den havde offentliggjort de stjålne oplysninger via et torrent- og magnetlink.

De cyberkriminelle opførte Harley-Davidson sammen med tre andre organisationer, som angiveligt ikke havde reageret på deres krav. Cl0p offentliggør normalt stjålne filer, når ofrene nægter at forhandle eller betale et afpresningskrav.

En gennemgang af det tilgængelige bibliotek fra magnetlinket viste omkring 270 GB data. Forskerne var dog stadig i gang med at analysere indholdet og havde ikke bekræftet ægtheden af hver enkelt fil.

En talsperson for Harley-Davidson oplyste, at virksomheden kendte til påstandene, men afviste at give yderligere oplysninger. Det påståede databruds fulde omfang og konsekvenser er derfor fortsat uklare.

Biblioteket peger på et Windchill-miljø

Offentligt synlige fil- og mappenavne tyder på, at oplysningerne kan stamme fra et miljø, der kører PTC Windchill. Producenter bruger denne platform til produktlivscyklusadministration til at organisere produktinformation og koordinere arbejdet mellem ingeniører, produktionsteams og leverandører.

Biblioteket indeholdt angiveligt henvisninger til en servicepakke til Windchill 13 og tilknyttet tredjepartssoftware. Forskerne observerede også flere andre tegn på en Windchill-installation.

Disse omfattede et WC12-bibliotek med applikationskomponenter, et hjemmekatalog til Windchill-administratoren og en Solr-server, der bruges til søgning og indeksering. Andre filer henviste til Windchills lagerarkitektur, publiceringsprocesser og produktionsmiljø.

Det tilgængelige bibliotek indeholdt også serverlogfiler, hardwarekonfigurationer, oplysninger om sikkerhedskopiering og mulige henvisninger til databokse. Filnavnene alene afslører dog ikke, hvad de enkelte filer indeholder.

Eksponerede data kan indeholde forretningshemmeligheder

Windchill-platforme kan behandle følsomme oplysninger fra hele en producents virksomhed. Disse data kan omfatte produktdesign, tekniske dokumenter, produktionsprocesser og kommunikation med eksterne leverandører.

Uautoriseret adgang til et Windchill-miljø kan derfor eksponere værdifuld intellektuel ejendom eller driftsoplysninger. Konsekvenserne afhænger af, hvilke systemer Cl0p fik adgang til, og hvilke oplysninger gruppen formåede at hente.

Det tilgængelige materiale indeholder ingen beviser for, at Harley-Davidson-filerne omfatter personoplysninger om kunder eller medarbejdere. Yderligere analyser er nødvendige for at fastslå, om hændelsen berørte enkeltpersoner eller hovedsageligt omfattede interne tekniske data.

GE, ALDO og Henry Pratt føjes til lækagesiden

Cl0p føjede også GE, skoforhandleren ALDO og producenten af industriventiler Henry Pratt til sin liste over ofre.

Et torrentlink tilknyttet GE indeholdt omkring 390 GB påståede data. Den offentligt synlige del bestod dog hovedsageligt af komprimerede arkiver og indeholdt ingen tydelige henvisninger til Windchill.

Forskerne kunne ikke se de biblioteker, der var knyttet til ALDO og Henry Pratt. Derfor findes der foreløbig ingen offentlige oplysninger om, hvad arkiverne kan indeholde, eller om de er forbundet med den samme kampagne.

ALDOs placering på listen kan hænge sammen med PTC FlexPLM, en platform bygget på Windchill til virksomheder inden for tøj, fodtøj og forbrugsvarer. Denne mulige forbindelse er dog ikke bekræftet.

Cl0p udnyttede en zero-day-sårbarhed i Windchill

Cl0p begyndte at rette større opmærksomhed mod PTC Windchill-systemer i juni 2026. Kampagnen udnyttede en sårbarhed til ekstern kodekørsel, som nu spores under betegnelsen CVE-2026-12569.

Angriberne udnyttede sårbarheden som en zero-day, før organisationerne modtog en sikkerhedsopdatering. Denne fordel kan have givet gruppen adgang til et ukendt antal systemer uden varsel.

I juli begyndte berørte virksomheder at modtage afpresningsmails, som henviste til en alvorlig datalækage i Windchill PDMLink-modulet. Den følgende måned begyndte Cl0p at navngive snesevis af påståede ofre, herunder GE, Philips og Shell.

Gruppen har også angrebet PTC FlexPLM-systemer som en del af kampagnen. Begge platforme kan indeholde værdifulde kommercielle og tekniske oplysninger, hvilket gør dem attraktive mål for datatyveri og afpresning.

Cl0p fokuserer i stigende grad på datatyveri

Cl0p har været aktiv siden mindst 2019 og har opbygget et ry gennem omfattende angreb på udbredt virksomhedssoftware.

Tidligere kampagner udnyttede sårbarheder i MOVEit Transfer, Fortra GoAnywhere og Cleo-produkter. I 2025 angreb gruppen også organisationer gennem en zero-day-sårbarhed i Oracle E-Business Suite.

Forskere anslår, at Cl0p har kompromitteret mere end 3.000 organisationer gennem årene. MOVEit-kampagnen alene genererede angiveligt mellem 75 og 100 millioner dollars.

På trods af sit ry som en ransomwaregruppe ser Cl0p i stigende grad ud til at foretrække at stjæle data uden at kryptere ofrenes systemer. Denne fremgangsmåde gør det muligt for gruppen at presse organisationer ved at true med at offentliggøre fortrolige oplysninger, samtidig med at den undgår besværet med at installere filkrypterende malware.

Det påståede databrud hos Harley-Davidson følger dette mønster. Cl0p hævder, at gruppen hentede en stor samling interne filer og nu har offentliggjort dem, efter at virksomheden angiveligt ikke svarede.


0 svar til “Cl0p hævder at have stjålet 270 GB i databrud hos Harley-Davidson”