Cl0p explota una falla crítica de PTC Windchill y FlexPLM en campañas de extorsión
Cl0p explota una falla crítica de PTC Windchill y FlexPLM en campañas de extorsión
Una campaña atribuida a un afiliado de Cl0p explota CVE-2026-12569 en PTC Windchill y FlexPLM para ejecutar código sin autenticación, desplegar webshells JSP y extraer datos empresariales.
Qué ocurrió
Investigadores vincularon una campaña de extorsión a la explotación activa de CVE-2026-12569, una vulnerabilidad crítica de deserialización insegura en PTC Windchill y FlexPLM. El fallo permite ejecución remota de código sin autenticación en instalaciones expuestas a internet.
Los atacantes encadenan una divulgación de información previa a la autenticación con un defecto del servlet de inicio de sesión, instalan webshells JSP y preparan información de ingeniería y diseño para su exfiltración.
Impacto y contexto
La actividad afecta especialmente a organizaciones de manufactura, automoción, aeroespacial y comercio. La intrusión puede comprometer propiedad intelectual, diseños de producto y datos de la cadena de suministro.
- CVE-2026-12569 permite RCE sin credenciales y figura en el catálogo KEV de CISA.
- Se han observado webshells con nombres hexadecimales bajo /Windchill/login/.
- Los atacantes envían correos de extorsión a cientos de empleados de las organizaciones afectadas.
Recomendaciones
- Aplicar inmediatamente los parches publicados por PTC para todas las versiones afectadas.
- Buscar POST anómalos hacia archivos JSP en la ruta de inicio de sesión de Windchill.
- Revisar los indicadores de compromiso de PTC y Ransom-ISAC desde principios de junio.
- Restringir la exposición pública de Windchill y FlexPLM cuando sea operativamente posible.
Fuentes y referencias
Esta publicación es una síntesis original. Consulte las fuentes primarias para información técnica completa y actualizaciones.
- 1SecurityWeek ↗prensa especializada
- 2Ransom-ISAC ↗oficial
- 3PTC Trust Center ↗fabricante
¿Esta amenaza puede afectar a su empresa?
ENERIT puede ayudarle a evaluar exposición, priorizar remediaciones y fortalecer su operación de ciberseguridad.
Hablar con un especialista