
Los atacantes asociados con las campañas de ransomware Cl0p (también conocidas como Chubby Scorpius, FIN11, Graceful Spider y Lace Tempest) están explotando fallas en las implementaciones de PTC Windmill y FlexPLM expuestas a Internet como parte de una nueva campaña de extorsión de datos.
«Un atacante aprovecha una falla del lado del servidor en el servlet de inicio de sesión de Windchill para encadenar la divulgación de información de autenticación previa en el punto final FlexPLM WSDL, lo que permite la ejecución remota de código no autenticado y la implementación de un shell web JSP con un nombre hexadecimal en /Windchill/login/», según un nuevo aviso coordinado publicado por Ransom-ISAC junto con eCrime.ch y DEFused.
Una vez que los atacantes logran un punto de apoyo inicial, se ha descubierto que enumeran sistemas de archivos, preparan datos de ingeniería/diseño y, en última instancia, realizan doble extorsión y robo de datos. Los objetivos de esta campaña incluyen las industrias manufacturera, automotriz, aeroespacial y minorista.
Se sospecha que los actores de amenazas explotan CVE-2026-12569 (puntuación CVSS: 9,3). Esta es una falla de seguridad crítica en PTC Windmill que se agregó al catálogo de vulnerabilidades explotadas conocidas (KEV) de la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) a fines del mes pasado.
PTC advirtió a los clientes en su aviso que «continúa recibiendo informes de una mayor actividad de amenazas», y agregó que atacantes desconocidos están explotando esta vulnerabilidad para implementar shells web JSP contra sistemas susceptibles.
«En la intrusión observada, este RCE está encadenado con otra falla de divulgación de información previa a la autenticación en el punto final FlexPLM WSDL (CVSS v3.1 7.5), lo que permite una explotación no autenticada», dijeron los investigadores Brandon Parsons, Corsin Camichel y Simo Kohonen.

Ransom-ISAC comparte cuatro direcciones IP como indicadores de compromiso (IoC), todas las cuales coinciden con las compartidas por PTC.
216.152.148.54 216.152.151.204 104.243.35.63 5.180.41.35
El correo electrónico de extorsión parece provenir de una cuenta previamente comprometida y se envía a cientos de usuarios dentro de la organización afectada, junto con instrucciones sobre cómo comunicarse con el equipo de ransomware Cl0p.
En una publicación separada en X, ReliaQuest dijo que observó actores de amenazas explotando activamente CVE-2026-12569 para facilitar la «ejecución remota de código no autenticado y la implementación de shell web JSP para la ejecución remota de comandos y la divulgación de datos confidenciales del producto».
«Los atacantes detrás de estos ataques aún no han sido confirmados. Sin embargo, este oficio observado comparte características con campañas anteriores de Cl0p dirigidas a aplicaciones empresariales y repositorios de datos de alto valor», agregó.
La pandilla Cl0p tiene un historial de seguimiento de fallas de seguridad en productos empresariales ampliamente utilizados y de infiltración en organizaciones objetivo de robo de datos y ataques de extorsión. Las campañas anteriores realizadas por el grupo han convertido en armas dispositivos de transferencia de archivos como Accellion FTA, GoAnywhere MFT, SolarWinds Serv-U FTP, Cleo y MOVEit Transfer, además de explotar vulnerabilidades en Oracle E-Business Suite.
Source link
