Campaña de extorsión de Clop contra Windchill y FlexPLM
La banda de ransomware Clop (también rastreada como Cl0p) está atacando instancias de PTC Windchill y FlexPLM expuestas a Internet en una nueva campaña de extorsión por robo de datos. Según informes, Clop ha estado explotando una vulnerabilidad crítica de validación de entrada incorrecta, registrada como CVE-2026-12569, que permite a los atacantes ejecutar código arbitrario en sistemas vulnerables.
La empresa de ciberseguridad ReliaQuest informó el jueves que los operadores de Clop han estado implementando webshells JSP para exfiltrar datos sensibles de las plataformas PLM comprometidas. ReliaQuest señaló que, aunque el actor detrás de estos ataques no está confirmado, las tácticas observadas comparten características con campañas anteriores de Cl0p dirigidas a aplicaciones empresariales y repositorios de datos de alto valor.
Según BleepingComputer, las empresas han comenzado a recibir correos de extorsión desde support@cryptohox.com, una de las nuevas direcciones de correo utilizadas por Clop. Es una táctica común de este grupo cambiar de direcciones antes de lanzar una nueva campaña.
Marcada como explotada activamente en ataques
PTC comenzó a lanzar parches de seguridad para la falla CVE-2026-12569 el 17 de junio. Aunque no confirmó explotación activa, emitió orientación de remediación en un aviso privado e instó a los clientes a revisar sus entornos en busca de indicadores de compromiso (IOC).
Después de que PTC advirtiera a los clientes sobre una "actividad de amenaza elevada" el 26 de junio, la Agencia de Seguridad de Infraestructura y Ciberseguridad (CISA) agregó la vulnerabilidad a su catálogo de vulnerabilidades explotadas conocidas y ordenó a las agencias federales de EE. UU. asegurar sus instancias de Windchill y FlexPLM en un plazo de tres días.
Según el medio alemán Heise, CVE-2026-12569 también provocó una acción de emergencia por parte de las autoridades alemanas. La Oficina Federal de Seguridad de la Información (BSI) contactó por correo electrónico y teléfono a los clientes de PTC durante la noche, advirtiéndoles que parchearan sus sistemas lo antes posible. Las autoridades alemanas ya habían reaccionado con la misma urgencia en marzo tras informes sobre una falla crítica similar en Windchill y FlexPLM (CVE-2026-4681).
ReliaQuest recomendó a los clientes de PTC parchear los sistemas Windchill y FlexPLM y colocarlos detrás de VPN o pasarelas de acceso confiables. Además, si sospechan de una compromisión, deben aislar los servidores afectados, recopilar artefactos forenses y rotar cualquier credencial expuesta antes de restaurar el servicio.
Un portavoz de PTC no estuvo disponible para hacer comentarios cuando BleepingComputer se puso en contacto a principios de esta semana.
Campañas de robo de datos de Clop
La banda de extorsión Clop tiene un largo historial de violación de plataformas empresariales en ataques de robo de datos. Campañas anteriores incluyen ataques contra Accellion FTA, GoAnywhere MFT, SolarWinds Serv-U FTP, Cleo y servidores de transferencia de archivos MOVEit Transfer, este último afectando a más de 2,770 organizaciones en todo el mundo.
Más recientemente, explotó una vulnerabilidad de día cero en Oracle EBS para robar archivos sensibles de numerosas organizaciones desde principios de agosto de 2025, incluyendo la Universidad de Harvard, The Washington Post, GlobalLogic, la Universidad de Pensilvania, Logitech, Estée Lauder, Korean Air y la filial de American Airlines, Envoy Air.
Después de violar los sistemas y exfiltrar documentos confidenciales, Clop publica los datos robados en su sitio de filtraciones en la dark web, disponibles para descarga a través de Torrent si las víctimas se niegan a pagar un rescate.
El Departamento de Estado de EE. UU. ahora ofrece una recompensa de 10 millones de dólares por información que pueda vincular los ataques de esta banda de ciberdelincuentes con un gobierno extranjero.