Clop-ransomvaregruppen skal rette angrep mot internetteksponerte PTC Windchill- og FlexPLM-systemer i en ny utpressingskampanje basert på datatyveri.

Angriperne antas å utnytte CVE-2026-12569, en kritisk sårbarhet som kan gjøre det mulig å kjøre kode eksternt uten autentisering på sårbare plattformer for produktlivssyklushåndtering (PLM).

Sikkerhetsforskere har observert trusselaktører som installerer JSP-webskall etter å ha utnyttet sårbarheten. Disse webskallene kan gi angriperne fjernkontroll over kompromitterte servere og gjøre det mulig å stjele sensitive produktdata.

Kritisk Windchill-sårbarhet muliggjør ekstern kodekjøring

CVE-2026-12569 påvirker PTC Windchill og FlexPLM, bedriftsplattformer som brukes til å designe, spore og administrere produkter fra utviklingsfasen til produksjon.

Sårbarheten har en CVSS-score på 9,3. Forskere beskriver den som et problem med usikker deserialisering som gjør det mulig for angripere å kjøre vilkårlig kode uten autentisering.

Selv om aktøren bak innbruddene ennå ikke er endelig identifisert, ligner de observerte metodene tidligere Clop-kampanjer rettet mot bedriftsapplikasjoner og datalagre med høy verdi.

Organisasjoner har også begynt å motta utpressings-e-poster fra support@cryptohox.com, en adresse som angivelig er knyttet til Clops operasjoner. Gruppen endrer ofte kontaktadresser før den starter en ny utpressingskampanje.

Myndigheter oppfordrer kunder til å oppdatere sårbare systemer

PTC begynte å publisere sikkerhetsoppdateringer for CVE-2026-12569 17. juni. Selskapet utstedte også privat veiledning for utbedring og oppfordret kundene til å undersøke miljøene sine for tegn på kompromittering.

Den 26. juni advarte PTC kundene om økt trusselaktivitet. Deretter la US Cybersecurity and Infrastructure Security Agency (CISA) sårbarheten til i katalogen over Known Exploited Vulnerabilities (KEV).

CISA påla amerikanske føderale etater å sikre berørte Windchill- og FlexPLM-installasjoner innen tre dager.

Tyske myndigheter skal også ha kontaktet PTC-kunder direkte og oppfordret dem til å installere sikkerhetsoppdateringene så raskt som mulig.

Slik kan organisasjoner redusere risikoen

Sikkerhetsforskere anbefaler at organisasjoner oppdaterer Windchill- og FlexPLM-systemer umiddelbart.

Der det er mulig, bør virksomheter plassere systemene bak en VPN eller en pålitelig tilgangsgateway i stedet for å eksponere dem direkte mot internett.

Dersom det er mistanke om kompromittering, bør organisasjoner isolere den berørte serveren, bevare digitale bevis og rotere potensielt eksponerte legitimasjonsopplysninger før tjenestene gjenopprettes.

Windchill og FlexPLM brukes i stor grad av team innen konstruksjon, produksjon, kvalitetssikring og forsyningskjeder. Kundebasen omfatter organisasjoner innen luftfart, forsvar, bilindustri, tungindustri, detaljhandel og medisinsk teknologi.

PTC opplyser at selskapets produkter brukes av mer enn 30 000 kunder verden over, inkludert over 1 500 merkevare- og detaljhandelskunder som benytter FlexPLM.

Clop fortsetter strategien med datatyveri og utpressing

Clop har en lang historie med å angripe bedriftsplattformer for å stjele sensitiv informasjon. Tidligere kampanjer har utnyttet Accellion FTA, GoAnywhere MFT, SolarWinds Serv-U, Cleo og MOVEit Transfer.

Nylig utnyttet gruppen også en zero-day-sårbarhet i Oracle E-Business Suite for å stjele filer fra organisasjoner i flere sektorer.

Etter å ha stjålet data forsøker Clop vanligvis å presse ofrene til å betale ved å true med å publisere filene på gruppens lekkasjeside på darknet. USAs utenriksdepartement tilbyr en belønning på opptil 10 millioner dollar for informasjon som knytter gruppens angrep til en utenlandsk regjering.


0 responses to “Clop-ransomvare retter seg mot Windchill- og FlexPLM-systemer”