Clop-ransomwaregruppen uppges rikta in sig på internetexponerade PTC Windchill- och FlexPLM-system i en ny utpressningskampanj som bygger på datastöld.
Angriparna tros utnyttja CVE-2026-12569, en kritisk sårbarhet som kan möjliggöra fjärrkörning av kod utan autentisering på sårbara plattformar för produktlivscykelhantering (PLM).
Säkerhetsforskare har observerat hotaktörer som installerar JSP-webbskal efter att ha utnyttjat sårbarheten. Dessa webbskal kan ge angripare fjärrkontroll över komprometterade servrar och göra det möjligt att stjäla känsliga produktdata.
Kritisk Windchill-sårbarhet möjliggör fjärrkörning av kod
CVE-2026-12569 påverkar PTC Windchill och FlexPLM, företagsplattformar som används för att utforma, följa och hantera produkter från den första utvecklingsfasen till tillverkning.
Sårbarheten har ett CVSS-värde på 9,3. Forskare beskriver den som ett problem med osäker deserialisering som gör det möjligt för angripare att köra godtycklig kod utan autentisering.
Även om aktören bakom intrången ännu inte har identifierats med säkerhet liknar de observerade metoderna tidigare Clop-kampanjer mot företagsapplikationer och databaser med högt värde.
Organisationer har också börjat ta emot utpressningsmejl från support@cryptohox.com, en adress som enligt uppgifter är kopplad till Clops verksamhet. Gruppen byter ofta kontaktadress innan en ny utpressningskampanj inleds.
Myndigheter uppmanar kunder att uppdatera sårbara system
PTC började släppa säkerhetsuppdateringar för CVE-2026-12569 den 17 juni. Företaget publicerade även privata åtgärdsrekommendationer och uppmanade kunder att granska sina miljöer efter tecken på intrång.
Den 26 juni varnade PTC kunder för en ökad hotaktivitet. Därefter lade US Cybersecurity and Infrastructure Security Agency (CISA) till sårbarheten i sin katalog över Known Exploited Vulnerabilities (KEV).
CISA beordrade amerikanska federala myndigheter att säkra berörda Windchill- och FlexPLM-installationer inom tre dagar.
Tyska myndigheter uppges också ha kontaktat PTC:s kunder direkt och uppmanat dem att installera säkerhetsuppdateringarna så snart som möjligt.
Så kan organisationer minska risken
Säkerhetsforskare rekommenderar att organisationer omedelbart installerar säkerhetsuppdateringar för Windchill- och FlexPLM-system.
Där det är möjligt bör systemen placeras bakom en VPN eller en betrodd åtkomstgateway i stället för att exponeras direkt mot internet.
Om ett intrång misstänks bör organisationer isolera den berörda servern, bevara forensisk bevisning och byta ut autentiseringsuppgifter som kan ha exponerats innan tjänsterna återställs.
Windchill och FlexPLM används i stor utsträckning av team inom konstruktion, tillverkning, kvalitetssäkring och leveranskedjor. Bland kunderna finns organisationer inom flyg- och rymdindustrin, försvarssektorn, fordonsindustrin, tung industri, detaljhandel och medicinteknik.
PTC uppger att företagets produkter används av fler än 30 000 kunder världen över, däribland över 1 500 varumärkes- och detaljhandelsföretag som använder FlexPLM.
Clop fortsätter sin strategi med datastöld och utpressning
Clop har en lång historia av att angripa företagsplattformar för att stjäla känslig information. Tidigare kampanjer har utnyttjat Accellion FTA, GoAnywhere MFT, SolarWinds Serv-U, Cleo och MOVEit Transfer.
På senare tid utnyttjade gruppen även en nolldagssårbarhet i Oracle E-Business Suite för att stjäla filer från organisationer inom flera olika branscher.
Efter att ha stulit data försöker Clop vanligtvis pressa offren att betala genom att hota med att publicera filerna på sin läcksajt på darknet. USA:s utrikesdepartement erbjuder en belöning på upp till 10 miljoner dollar för information som kan koppla gruppens attacker till en utländsk regering.


0 svar till ”Clop-ransomware riktar in sig på Windchill- och FlexPLM-system”