Cyberbrottsgruppen Cl0p hävdar att den stal 270 GB interna data från Harley-Davidson under sin senaste utpressningskampanj. Gruppen har publicerat en torrentlänk till filerna, men motorcykeltillverkaren har inte bekräftat något dataintrång.
De första fynden tyder på att det påstådda dataintrånget hos Harley-Davidson kan ha kopplingar till Cl0ps kampanj mot organisationer som använder PTC Windchill för hantering av produkters livscykler.
Cl0p publicerar påstådda Harley-Davidson-filer
Cl0p lade till Harley-Davidson på sin läckagesajt på dark web i torsdags. Gruppen uppdaterade senare inlägget och uppgav att den hade publicerat den stulna informationen via en torrent- och magnetlänk.
Cyberbrottslingarna listade Harley-Davidson tillsammans med tre andra organisationer som enligt dem inte hade svarat på deras krav. Cl0p publicerar ofta stulna filer när offren vägrar att förhandla eller betala ett utpressningskrav.
En granskning av den tillgängliga magnetlänkens katalog visade omkring 270 GB data. Forskarna analyserade dock fortfarande innehållet och hade inte bekräftat varje fils äkthet.
En talesperson för Harley-Davidson uppgav att företaget kände till påståendena men avböjde att lämna fler detaljer. Därför är det påstådda intrångets fullständiga omfattning och konsekvenser fortfarande oklara.
Katalogen pekar på en Windchill-miljö
Offentligt synliga fil- och mappnamn tyder på att informationen kan komma från en miljö som kör PTC Windchill. Tillverkare använder denna plattform för hantering av produkters livscykler för att organisera produktinformation och samordna arbetet mellan ingenjörer, produktionsteam och leverantörer.
Katalogen ska ha innehållit hänvisningar till ett servicepaket för Windchill 13 och tillhörande programvara från tredje part. Forskarna observerade även flera andra tecken på en Windchill-installation.
Dessa omfattade en WC12-katalog med applikationskomponenter, en hemkatalog för Windchill-administratören och en Solr-server för sökning och indexering. Andra filer hänvisade till Windchills lagringsarkitektur, publiceringsprocesser och produktionsmiljö.
Den tillgängliga katalogen listade även serverloggar, maskinvarukonfigurationer, säkerhetskopieringsinformation och möjliga hänvisningar till datavalv. Enbart filnamnen avslöjar dock inte vad de enskilda filerna innehåller.
Exponerade data kan innehålla företagshemligheter
Windchill-plattformar kan behandla känslig information från hela en tillverkares verksamhet. Dessa data kan omfatta produktdesign, tekniska dokument, produktionsflöden och kommunikation med externa leverantörer.
Obehörig åtkomst till en Windchill-miljö kan därför exponera värdefulla immateriella tillgångar eller verksamhetsdetaljer. Konsekvenserna beror på vilka system Cl0p kom åt och vilken information gruppen lyckades föra bort.
Inga uppgifter i det tillgängliga materialet bekräftar att Harley-Davidson-filerna innehåller personuppgifter om kunder eller anställda. Ytterligare analyser krävs för att avgöra om incidenten berörde enskilda personer eller främst omfattade intern teknisk information.
GE, ALDO och Henry Pratt läggs till på läckagesajten
Cl0p lade även till GE, skokedjan ALDO och den industriella ventiltillverkaren Henry Pratt på sin lista över offer.
En torrentlänk kopplad till GE innehöll omkring 390 GB påstådda data. Den offentligt synliga delen bestod dock främst av komprimerade arkiv och innehöll inga tydliga hänvisningar till Windchill.
Forskarna kunde inte se katalogerna som var kopplade till ALDO och Henry Pratt. Därför finns det för närvarande inga offentliga uppgifter om vad arkiven kan innehålla eller om de har kopplingar till samma kampanj.
Att ALDO finns med på listan kan ha ett samband med PTC FlexPLM, en plattform som bygger på Windchill för företag inom kläd-, sko- och konsumentvarubranschen. Denna möjliga koppling är dock inte bekräftad.
Cl0p utnyttjade en nolldagssårbarhet i Windchill
Cl0p började rikta större uppmärksamhet mot PTC Windchill-system i juni 2026. Kampanjen utnyttjade en sårbarhet för fjärrkörning av kod som nu spåras som CVE-2026-12569.
Angriparna utnyttjade sårbarheten som en nolldag innan organisationerna fick tillgång till en säkerhetsuppdatering. Detta kan ha gjort det möjligt för gruppen att komma åt ett okänt antal system utan förvarning.
I juli började utsatta företag ta emot utpressningsmejl som hänvisade till en allvarlig dataläcka i Windchill PDMLink-modulen. Följande månad började Cl0p namnge ett stort antal påstådda offer, däribland GE, Philips och Shell.
Gruppen har även riktat in sig på PTC FlexPLM-system under kampanjen. Båda plattformarna kan innehålla värdefull kommersiell och teknisk information, vilket gör dem attraktiva mål för datastöld och utpressning.
Cl0p fokuserar alltmer på datastöld
Cl0p har varit aktiv sedan åtminstone 2019 och har blivit känd genom omfattande attacker mot vanligt förekommande företagsprogram.
Tidigare kampanjer utnyttjade sårbarheter i MOVEit Transfer, Fortra GoAnywhere och Cleo-produkter. Under 2025 riktade gruppen även attacker mot organisationer genom en nolldagssårbarhet i Oracle E-Business Suite.
Forskare uppskattar att Cl0p har komprometterat fler än 3 000 organisationer genom åren. Enbart MOVEit-kampanjen ska ha genererat mellan 75 och 100 miljoner dollar.
Trots sitt rykte som en ransomwaregrupp verkar Cl0p i allt högre grad föredra att stjäla data utan att kryptera offrens system. Metoden låter gruppen pressa organisationer genom hot om att publicera konfidentiell information, samtidigt som den undviker komplexiteten med att sprida filkrypterande skadeprogram.
Det påstådda dataintrånget hos Harley-Davidson följer detta mönster. Cl0p hävdar att gruppen förde bort en stor samling interna filer och nu har publicerat dem efter att företaget enligt uppgift inte svarade.


0 svar till ”Cl0p hävdar att 270 GB stals i dataintrång hos Harley-Davidson”