El grupo Clop usa un fallo crítico en plataformas de gestión de productos para presionar a empresas con datos robados.
El grupo de ransomware y extorsión Clop dirige una campaña contra instancias de PTC Windchill y PTC FlexPLM accesibles desde internet. Ambas plataformas pertenecen al ámbito PLM, la gestión del ciclo de vida del producto, y ayudan a controlar diseños, documentación, cambios y procesos de fabricación. Por ese motivo pueden reunir información corporativa de alto valor.
La campaña se apoya en CVE-2026-12569, una vulnerabilidad crítica que permite la ejecución remota de código en sistemas sin corregir. ReliaQuest observó webshells JSP usadas para ejecutar comandos y extraer datos sensibles. Aunque la atribución técnica no siempre es sencilla, el comportamiento coincide con operaciones anteriores de Clop.
Ransom-ISAC también confirmó ataques relacionados con Windchill y FlexPLM. En las organizaciones afectadas, los correos de extorsión llegan a cientos de empleados y parecen proceder de cuentas comprometidas. Los mensajes incluyen nuevos datos de contacto del grupo, una práctica ya vista en otras campañas.
PTC empezó a publicar parches el 17 de junio de 2026 y recomendó revisar los entornos en busca de indicadores de compromiso. Más tarde, CISA añadió la vulnerabilidad a su catálogo de fallos explotados y exigió a las agencias federales estadounidenses proteger sus instalaciones en tres días. Alemania también aceleró los avisos.
Las medidas más urgentes son parchear, retirar la exposición directa a internet y situar estos sistemas detrás de VPN o pasarelas fiables. Si hay sospecha de intrusión, conviene aislar servidores, conservar evidencias y rotar credenciales antes de restaurar el servicio. Clop suele publicar datos robados si las víctimas no pagan.
Basado en: Sergiu Gatlan, BleepingComputer
