Exploração da vulnerabilidade

Um afiliado do ransomware Cl0p foi observado explorando uma falha crítica de execução remota de código (RCE) nas plataformas de gerenciamento de ciclo de vida de produto (PLM) da PTC, Windchill e FlexPLM.

A vulnerabilidade, registrada como CVE-2026-12569 com pontuação CVSS de 9,3, trata-se de uma desserialização de dados não confiáveis que pode ser explorada sem autenticação. A PTC lançou um patch em 17 de junho e, no dia seguinte, publicou indicadores de compromisso (IoCs) após confirmar a exploração ativa.

Cadeia de ataque e impactos observados

Segundo alertas da ReliaQuest e do Ransom-ISAC (em colaboração com eCrime.ch e Defused), os invasores encadeiam uma divulgação pré-autenticação no endpoint WSDL do FlexPLM com uma falha no servlet de login do Windchill para alcançar RCE e implantar webshells JSP.

Após obter acesso inicial, os atacantes enumeram sistemas de arquivos, preparam dados e os exfiltram para fins de extorsão. A partir de 20 de julho, as campanhas têm como alvo organizações dos setores aeroespacial, automotivo, manufatureiro e de varejo/vestuário.

Como parte da estratégia de pressão, o grupo envia e-mails de extorsão com a linha de assunto “Windchill PDMLink module serious data leak” a centenas de usuários dentro das empresas afetadas.

Recomendações

Organizações são orientadas a aplicar o patch da PTC, utilizar os IoCs previamente divulgados e os novos compartilhados para realizar caça a ameaças e seguir as etapas de remediação indicadas pelo fornecedor.

Até 22 de julho, o Cl0p ainda não havia listado vítimas dessa campanha em seu site de vazamento na dark web nem reivindicado publicamente o ataque.


Com informacoes de SecurityWeek. Texto produzido com apoio de IA e verificado em fontes independentes.

Tambem noticiado por: