Grupo Cl0p explora falhas no PTC Windchill

A Ransom-ISAC, em colaboração com eCrime.ch e DEFUSED, publicou ontem um alerta sobre a exploração ativa, por afiliados do ransomware Cl0p, de vulnerabilidades em implementações do PTC Windchill e FlexPLM expostas à internet. Os atacantes estão encadeando uma divulgação de informações não autenticada no endpoint WSDL do FlexPLM com uma falha no servlet de login do Windchill, permitindo execução remota de código não autenticada e implantação de webshells JSP.

A vulnerabilidade crítica, registrada como CVE-2026-12569 (CVSS 9.8), foi divulgada em 17 de junho de 2026 e adicionada ao catálogo da CISA em 25 de junho. A falha afeta versões do Windchill e FlexPLM anteriores à 11.0 M030, conforme comunicado da PTC. A exploração bem-sucedida permite a implantação de webshells JSP com nomes hexadecimais no diretório /Windchill/login/, enumeração do sistema de arquivos e roubo de dados de engenharia e design para extorsão dupla.

Campanha de extorsão e setores afetados

Em 20 de julho, a Ransom-ISAC começou a observar uma campanha de extorsão por e-mail com o assunto “Windchill PDMLink module serious data leak”, enviada a centenas de usuários em organizações afetadas. Os e-mails, originados de contas comprometidas aleatoriamente, afirmam que o grupo Cl0p baixou todos os dados confidenciais dos servidores e ameaçam publicá-los no blog da gangue. Os setores confirmados como vítimas incluem manufatura, automotivo, aeroespacial e varejo/vestuário.

A Ransom-ISAC suspeita que os atacantes tenham explorado a CVE-2026-12569 como zero-day no início de junho de 2026. Até o momento, o Cl0p não listou vítimas desta campanha em seu site de vazamento na dark web nem reivindicou publicamente a autoria.

Recomendações e indicadores de comprometimento

Organizações que receberem e-mails com esse padrão devem realizar caça a ameaças desde o início de junho de 2026, usando os indicadores de comprometimento fornecidos. A Ransom-ISAC emitiu quatro novos indicadores C2, incluindo os endereços IP 216.152.148.54, 216.152.151.204, 104.243.35.63 e 5.180.41.35 (prioritário). A PTC já publicou correções para ambas as falhas e recomenda a aplicação imediata.