El grupo Clop usa un fallo crítico en plataformas de gestión de productos para presionar a empresas con datos robados.
Clop ha iniciado una campaña de robo de datos y extorsión contra instalaciones de PTC Windchill y PTC FlexPLM expuestas a internet. Estas plataformas de gestión del ciclo de vida del producto organizan diseños, cambios técnicos y documentación interna, de modo que pueden concentrar información sensible.
El vector principal es CVE-2026-12569, una vulnerabilidad crítica que permite ejecutar código de forma remota. ReliaQuest ha observado webshells JSP utilizadas para enviar órdenes al servidor comprometido y extraer datos de las plataformas PLM. Las tácticas encajan con campañas previas de Clop contra aplicaciones empresariales.
Ransom-ISAC confirmó la actividad y describió una fase de presión sobre las víctimas. Los correos de extorsión se envían a numerosos empleados de la misma organización, parecen proceder de cuentas ya comprometidas e incluyen nuevos canales de contacto. Esa rotación de direcciones ya se ha visto en otros episodios atribuidos a Clop.
PTC empezó a distribuir parches el 17 de junio de 2026 y pidió a sus clientes revisar sus entornos en busca de indicadores de compromiso. Después, CISA incorporó el fallo a su catálogo de vulnerabilidades explotadas y ordenó a las agencias federales estadounidenses asegurar sus sistemas en tres días. Alemania también avisó con urgencia.
Las organizaciones afectadas deben actualizar Windchill y FlexPLM, limitar el acceso mediante VPN o pasarelas de confianza y evitar que estas plataformas queden abiertas a internet. Ante indicios de intrusión, conviene aislar servidores, preservar evidencias y cambiar credenciales expuestas. Clop ha publicado información robada cuando no obtiene un rescate.
Basado en: Sergiu Gatlan, BleepingComputer
