El grupo Clop usa un fallo crítico en plataformas de gestión de productos para presionar a empresas con datos robados.
El grupo de extorsión Clop está atacando servidores de PTC Windchill y PTC FlexPLM expuestos a internet. Estas plataformas se usan para gestionar el ciclo de vida de productos: diseño, cambios, fabricación y control de información. Por eso pueden guardar documentos valiosos para empresas industriales, comercios y compañías tecnológicas.
Los ataques aprovechan la vulnerabilidad CVE-2026-12569, considerada crítica. El fallo permite ejecutar código a distancia en sistemas que no han sido corregidos. Investigadores de seguridad observaron webshells JSP, unas herramientas que sirven para enviar órdenes al servidor y sacar datos sensibles.
Ransom-ISAC confirmó la actividad y explicó cómo llega la presión a las víctimas. Los correos de extorsión se envían a muchos empleados a la vez. Parecen venir de cuentas de correo ya comprometidas e incluyen datos de contacto recientes de Clop. Este método recuerda a campañas anteriores del grupo.
PTC empezó a publicar correcciones el 17 de junio de 2026 y pidió a sus clientes buscar señales de compromiso. Después, CISA incluyó el fallo en su catálogo de vulnerabilidades explotadas y ordenó a las agencias federales de Estados Unidos proteger sus sistemas en tres días. Alemania también emitió un aviso urgente.
La recomendación principal es aplicar los parches y limitar el acceso con VPN o pasarelas de confianza. Si una empresa sospecha que ha sufrido un ataque, debe aislar servidores, guardar pruebas técnicas y cambiar credenciales antes de volver a operar. Actuar rápido reduce el riesgo de una filtración pública.
Basado en: Sergiu Gatlan, BleepingComputer
