Cl0p ने Windchill को ऐप के अंदर से लूटा; अब PTC वही दरवाज़ा एआई एजेंटों के लिए खोल रहा है

इस गर्मी Cl0p के अभियान ने Windchill की अपनी ही सर्विस आइडेंटिटी (service identity) का रास्ता अपनाकर इंजीनियरिंग वॉल्ट लूट लिए; फोरेंसिक जांच और निर्यात नियंत्रण (export control) का जोखिम उन ग्राहकों के हिस्से आ गया है जिनके नाम सामने आए हैं। कमर्शियल जोखिम PTC के सिरे पर है — उसका फिस्कल ईयर आज बंद हो रहा है, और इसी दौरान कंपनी अपनी पूरी प्रोडक्ट लाइन में MCP और एजेंट एक्सेस लॉन्च कर रही है।

मूल लेख पढ़ें

In this storyPTC
Richard TangRichard Tang · 3 min read
Share
Onshape CAD इनवायरनमेंट में मॉडल की गई एक छोटे ट्रैक्ड रोबोट की 3D CAD असेंबली, जिसका टॉप प्लेट एक्सप्लोडेड व्यू में दिखाया गया है
1 / 6Slide 1 of 6
Onshape की एक CAD असेंबली। 13 अगस्त 2026 को PTC ने नए MCP सर्वर के जरिए Onshape की FeatureScript भाषा क्लॉड, चैटजीपीटी और जेमिनी के लिए खोल दी।

कागज़ पर यह सेंध लगाने जैसा था; लॉग में तो ऐप बस अपना काम करता दिखा। इस गर्मी PTC के Windchill और FlexPLM को लूटने वाले Cl0p के हैकरों ने सिक्योरिटी मॉडल को तोड़ा नहीं — वे उसे उधार ले बैठे। उनका वेब शेल (web shell) Windchill की अपनी ही क्लास (MethodContext, WTConnection, WTKeyStoreUtil) इंपोर्ट करता था, ताकि प्रोडक्ट की नॉर्मल सर्विस आइडेंटिटी के तहत डेटाबेस पर क्वेरी चलाई जा सके; फिर ऐप के ही कीस्टोर से LDAP मैनेजर पासवर्ड डिक्रिप्ट कर फाइल वॉल्ट की पूरी लिस्ट flst.txt नाम के मैनिफेस्ट में तैयार कर ली गई 12।

चोरी दिखती थी सॉफ्टवेयर का रोज़ का काम जैसी

यही डिज़ाइन इस अभियान को आम रैंसमवेयर की कोई खबर से अलग खड़ा करता है। वॉल्ट के अंदर की कोई एक एक्टिविटी लगभग पकड़ में नहीं आती, क्योंकि ट्रैफिक प्रोडक्ट की ही वैध डेटाबेस आइडेंटिटी लिए होता है 2। जिसे उसने मैप किया, वह दोबारा जारी हो सकने वाले ग्राहक रिकॉर्ड नहीं — वह इंजीनियरिंग ब्लूप्रिंट है, बिल ऑफ मटीरियल (bills of material) और संयंत्रों की टेस्ट रिपोर्ट, जिनकी कीमत कभी खत्म नहीं होती 3।

फौरी खर्च नामित ग्राहकों के हिस्से

Cl0p ने शेल, जीई (GE) और फिलिप्स समेत 43 संगठनों के नाम जारी किए 3; गैंग की ओर से 89GB ड्रॉइंग और प्रोजेक्ट प्लान बाहर ले जाने के दावे के बाद शेल ने कहा कि वह “संभावित घटना” की जांच कर रही है 4। फिलिप्स और Fiserv ने कहा कि डेटा उठाए जाने का कोई सबूत नहीं मिला, जबकि 20 जुलाई से प्रभावित संगठनों के भीतर सैकड़ों यूज़र्स तक रंसम मांगने वाली ईमेल भेजी जाती रहीं 1। फोरेंसिक जांच, क्रेडेंशियल रोटेशन (credential rotation) और निर्यात नियंत्रण का कोई भी जोखिम इन एंटरप्राइज़ों पर है — वेंडर पर नहीं।

कमर्शियल जोखिम PTC के कंधों पर

PTC की 29 जुलाई को रिपोर्ट हुई तिमाही का राजस्व 600.05 मिलियन डॉलर रहा — साल पहले की इसी तिमाही से 6.8% कम और 611.62 मिलियन डॉलर के कंसेंसस अनुमान से भी नीचे 5। कंपनी ने फिस्कल चौथी तिमाही के लिए प्रति शेयर आय (EPS) की गाइडेंस 1.63 से 2.21 डॉलर दी है — 58 सेंट की यह रेंज नवंबर में रिपोर्ट के साथ सामने आएगी 5। साल की शुरुआत से शेयर 20.72% गिर चुके हैं और 21 सितंबर को FTSE ऑल-वर्ल्ड इंडेक्स से बाहर हो गए 6।

ग्रोथ नेगेटिव, PTC का राजस्व चार तिमाहियों के सबसे निचले स्तर पर

$500M$600M$700M$800M$900MQ3 '24Q4 '24Q1 '25Q2 '25Q3 '25Q4 '25Q1 '26Q2 '26$600.05Mसाल-दर-साल आधार पर पहली गिरावट
Data
राजस्व
Q3 '24$626.55M
Q4 '24$565.13M
Q1 '25$636.37M
Q2 '25$643.94M
Q3 '25$893.8M
Q4 '25$685.83M
Q1 '26$774.3M
Q2 '26$600.05M
अमेरिकी नियामक SEC की फाइलिंग पर आधारित (Sharadar के जरिए) PTC का तिमाही राजस्व, मिलियन डॉलर में। लेबल बताते हैं कि हर फिस्कल अवधि किस कैलेंडर तिमाही में खत्म हुई। 30 सितंबर 2026 को खत्म होने वाली फिस्कल तिमाही नवंबर में रिपोर्ट होगी और यहां शामिल नहीं है।7

रिकॉर्ड पर कोई बात इस डेटा चोरी को इस गिरावट से नहीं जोड़ती — ओपेनहाइमर तो 11 सितंबर को ही रिपोर्ट कर रहा था कि निवेशकों में ग्रोथ, रिटेंशन और प्राइसिंग पर बहस चल रही है 6। लेकिन पैसा दोनों तरफ हिल रहा है। अमेरिकी प्रतिनिधि सभा के एक सदस्य के फैमिली फाउंडेशन ने 31 अगस्त को PTC के 50,001 से 100,000 डॉलर तक के शेयर बेचे 5, तो दूसरी ओर खरीदार सौदे करते रहे — Fisica ने 15 सितंबर को, यानी अभियान के बीच ही, Creo और Windchill खरीद लिए 6।

PTC एआई एजेंटों के लिए वही भरोसे का दरवाजा खोल रहा है

अब वह मोड़, जिस पर नजर रखना चाहिए। वेब शेल चला Windchill की अपनी सर्विस आइडेंटिटी के तहत। इसलिए जिस एक्सटेंशन सरफेस (extension surface) का उसने दुरुपयोग किया, वही पैटर्न अब PTC प्रोडक्ट बनाकर बेच रहा है 12। दोनों मामलों में हाल एक ही है — प्रोडक्ट के बाहर बनाई गई कोई चीज, प्रोडक्ट के अंदर, उसके ही अधिकार से चल रही है।

13 अगस्त को PTC ने Onshape FeatureScript MCP सर्वर लॉन्च किया, जो मॉडल कॉन्टेक्स्ट प्रोटोकॉल (Model Context Protocol) के जरिए अपनी CAD स्क्रिप्टिंग भाषा क्लॉड, चैटजीपीटी और जेमिनी तक खोलता है 8। 27 सितंबर को Velotic ने ThingWorx 10.2 में एआई असिस्टेंट, एक MCP सर्वर और एजेंट सर्विसेज जोड़ीं 9, और 29 सितंबर को ENCY ने Onshape का कनेक्टर रिलीज किया — यह कंपनी उसी प्लेटफॉर्म पर बनने वाली एक थर्ड-पार्टी है 10।

अब रुकावट इंटेलिजेंस नहीं, आइडेंटिटी है

यह एआई के खिलाफ दलील नहीं है, एजेंटों के खिलाफ भी नहीं — और सबक यह भी नहीं कि रफ्तार धीमी कर लें। इन टूल्स से बनाना अभी हर किसी को सीखना चाहिए। असली सबक इससे कहीं ज्यादा सीमित है:

जिस पल सॉफ्टवेयर किसी प्रोडक्ट के अंदर खुद प्रोडक्ट बनकर काम कर सकता है, उसी पल से आइडेंटिटी और परमिशनिंग महज पाइपलाइन का काम नहीं रहती — वही पूरा खेल बन जाती है।

PTC के एजेंट फीचर्स में कोई कमजोरी सामने नहीं आई है — और मुद्दा वैसे भी यह नहीं है। एजेंट जितना कर सकते हैं और एंटरप्राइज जितना सुरक्षित चला सकते हैं — इस फासले को वही बिल्डर पाटता है जो इन ट्रस्टेड चैनलों पर असली आइडेंटिटी कंट्रोल लगाता है। और इनाम का हकदार भी वही है।

अब PTC को अपनी एआई कहानी पर खरा उतरना है और PLM रिटेंशन कायम रखना है — जबकि उस दरवाजे की कीमत उसके ग्राहक चुका रहे हैं जो सीधे प्रोडक्ट के भीतर से होकर गुजरता था।

Deepdive

AI-generated from this story and its cited sources. Not investment advice.

Reader comments

0 comments

    Sign up

    Get your curated digest

    After email confirmation, you will receive a daily digest of the most relevant news that matter to your portfolio