Cl0p从应用内部洗劫Windchill,PTC却把同一扇门开给AI智能体
今年夏天,Cl0p通过Windchill自身的服务身份搬走了工程数据保险库,让被点名的客户自行消化取证成本与出口管制风险;商业风险则压在PTC身上——公司财年今日收官,恰在此时把模型上下文协议(MCP)与智能体访问推向全线产品。
Richard Tang · 3 min read
纸面上看,这是一次入侵;落到日志里,却像是应用程序在做本职工作。今年夏天洗劫PTC旗下Windchill和FlexPLM的Cl0p成员并未攻破这套安全模型,而是把它借来一用。该团伙的网页后门(Webshell)导入Windchill自带的类(MethodContext、WTConnection、WTKeyStoreUtil),以产品正常的服务身份查询数据库,再用应用自身的密钥库解密LDAP管理员密码,并将文件保险库的内容列入名为flst.txt的清单12。
窃案看上去就像软件在正常工作
正是这一设计,让此次攻击有别于寻常的勒索软件新闻。保险库里的单次操作几乎无从察觉,因为流量携带的是产品自身合法的数据库身份2。攻击者盘点的不是可以补发的客户记录,而是工程图纸、物料清单(BOM)和设施测试报告——这些资产的价值不会过期3。
眼前的账单落在被点名客户头上
Cl0p公布了43家组织的名单,其中包括壳牌、通用电气和飞利浦3;在该团伙宣称窃得89GB图纸和项目计划4之后,壳牌证实正在调查一起“潜在事件”。飞利浦和Fiserv表示,未发现数据被窃取的证据;自7月20日起,勒索邮件陆续落到受影响机构内部数百名用户手中1。取证、凭证轮换以及任何出口管制风险,都由这些企业承担,而非厂商。
商业风险由PTC承担
PTC于7月29日公布的季度财报显示,当季营收为6.0005亿美元,同比下降6.8%,低于6.1162亿美元的市场一致预期5;公司对2026财年第四季度给出的每股收益(EPS)指引为1.63美元至2.21美元,区间达58美分,业绩将于11月公布5。公司股价年内累计下跌20.72%,并于9月21日被剔除出富时环球指数(FTSE All-World)6。
PTC营收创四个季度新低,同比增速转负
Data
| 营收 | |
|---|---|
| 2024年Q3 | $626.55M |
| 2024年Q4 | $565.13M |
| 2025年Q1 | $636.37M |
| 2025年Q2 | $643.94M |
| 2025年Q3 | $893.8M |
| 2025年Q4 | $685.83M |
| 2026年Q1 | $774.3M |
| 2026年Q2 | $600.05M |
目前没有任何公开记录显示这轮业绩下滑与此次数据泄露有关;早在9月11日,投行奥本海默(Oppenheimer)就在报告中指出,投资者已在争论公司的增长、客户留存和定价问题6。但资金的动向是双向的:一名美国众议员的家族基金会于8月31日卖出价值5.0001万至10万美元的PTC股票5;与此同时,买家仍在签约——9月15日,正值这轮攻击进行期间,Fisica购入了Creo和Windchill6。
PTC正向AI智能体敞开同一扇受信之门
接下来的转折值得密切关注。由于网页后门以Windchill自身的服务身份运行,它所滥用的扩展面,正是PTC如今正在产品化的那套模式12。两种情形如出一辙:在产品之外编写的东西,凭借产品自身的授权在产品内部运行。
8月13日,PTC推出Onshape FeatureScript MCP服务器,通过模型上下文协议(MCP)将其CAD脚本语言开放给Claude、ChatGPT和Gemini8。9月27日,Velotic为ThingWorx 10.2新增了AI助手、MCP服务器和智能体服务9;9月29日,ENCY发布Onshape连接器,这家第三方公司同样构建在同一平台之上10。
如今的瓶颈在身份,而非智能
这并不是在反对AI,也不是在反对智能体;教训也不是要放慢脚步。眼下,人人都应当学着用这些工具来做开发。这条教训更窄:
一旦软件能够以产品自身的身份在产品内部行事,身份与权限管理便不再是底层的管道工程,而成为一切的关键。
目前尚无证据显示PTC的智能体功能存在漏洞,但这并非重点。谁在这些受信通道上建立起真正的身份控制,谁就是在弥合“智能体能做什么”与“企业能安全运行什么”之间的差距——这样的开发者理应获得回报。
PTC如今必须证明,自己的AI叙事站得住脚、产品生命周期管理(PLM)业务的客户留存守得住;而与此同时,它的客户还在为那扇直穿产品本身的“门”买单。
Deepdive
AI-generated from this story and its cited sources. Not investment advice.



