Clop-ransomwaregruppen retter angiveligt angreb mod interneteksponerede PTC Windchill- og FlexPLM-systemer i en ny afpresningskampagne baseret på datatyveri.

Angriberne menes at udnytte CVE-2026-12569, en kritisk sårbarhed, som kan muliggøre fjernudførelse af kode uden autentificering på sårbare Product Lifecycle Management-platforme (PLM).

Sikkerhedsforskere har observeret trusselsaktører installere JSP-webshells efter at have udnyttet sårbarheden. Disse webshells kan give angriberne fjernkontrol over kompromitterede servere og gøre det muligt at stjæle følsomme produktdata.

Kritisk Windchill-sårbarhed muliggør fjernudførelse af kode

CVE-2026-12569 påvirker PTC Windchill og FlexPLM, virksomhedsplatforme, som bruges til at designe, spore og administrere produkter fra den indledende udvikling til produktion.

Sårbarheden har en CVSS-score på 9,3. Forskere beskriver den som en usikker deserialiseringssårbarhed, der gør det muligt for angribere at køre vilkårlig kode uden autentificering.

Selvom aktøren bag angrebene endnu ikke er identificeret med sikkerhed, minder de observerede metoder om tidligere Clop-kampagner mod virksomhedsapplikationer og datalagre med høj værdi.

Organisationer er også begyndt at modtage afpresningsmails fra support@cryptohox.com, en adresse der angiveligt er knyttet til Clops operationer. Gruppen skifter ofte kontaktadresse, før den indleder en ny afpresningskampagne.

Myndigheder opfordrer kunder til at opdatere sårbare systemer

PTC begyndte at udsende sikkerhedsopdateringer til CVE-2026-12569 den 17. juni. Virksomheden udsendte også privat vejledning om afhjælpning og opfordrede kunderne til at gennemgå deres miljøer for tegn på kompromittering.

Den 26. juni advarede PTC kunderne om øget trusselsaktivitet. Kort efter tilføjede US Cybersecurity and Infrastructure Security Agency (CISA) sårbarheden til sit katalog over Known Exploited Vulnerabilities (KEV).

CISA pålagde amerikanske føderale myndigheder at sikre berørte Windchill- og FlexPLM-installationer inden for tre dage.

Tyske myndigheder kontaktede angiveligt også PTC-kunder direkte og opfordrede dem til at installere sikkerhedsopdateringerne hurtigst muligt.

Sådan kan organisationer reducere risikoen

Sikkerhedsforskere anbefaler, at organisationer straks opdaterer Windchill- og FlexPLM-systemer.

Hvor det er muligt, bør virksomheder placere disse systemer bag en VPN eller en betroet adgangsgateway i stedet for at eksponere dem direkte mod internettet.

Hvis der er mistanke om kompromittering, bør organisationer isolere den berørte server, bevare retsmedicinske beviser og udskifte potentielt kompromitterede legitimationsoplysninger, før tjenesterne gendannes.

Windchill og FlexPLM anvendes bredt af teams inden for konstruktion, produktion, kvalitetssikring og forsyningskæder. Kundebasen omfatter organisationer inden for luftfart, forsvar, bilindustrien, tung industri, detailhandel og medicoteknologi.

PTC oplyser, at virksomhedens produkter anvendes af mere end 30.000 kunder verden over, herunder over 1.500 brand- og detailkunder, som benytter FlexPLM.

Clop fortsætter strategien med datatyveri og afpresning

Clop har gennem længere tid målrettet virksomhedsplatforme for at stjæle følsomme oplysninger. Tidligere kampagner har udnyttet Accellion FTA, GoAnywhere MFT, SolarWinds Serv-U, Cleo og MOVEit Transfer.

For nylig udnyttede gruppen også en zero-day-sårbarhed i Oracle E-Business Suite til at stjæle filer fra organisationer på tværs af flere sektorer.

Efter at have stjålet data forsøger Clop typisk at presse ofrene til at betale ved at true med at offentliggøre filerne på gruppens lækageside på darknet. Det amerikanske udenrigsministerium tilbyder en dusør på op til 10 millioner dollar for oplysninger, der kan knytte gruppens angreb til en udenlandsk regering.


0 svar til “Clop-ransomware retter sig mod Windchill- og FlexPLM-systemer”