Ransomware Clop mira Windchill e FlexPLM em ataques de roubo de dados
24 de Julho de 2026

O grupo de ransomware Clop, também identificado como Cl0p, está mirando instâncias do PTC Windchill e do FlexPLM expostas na internet em uma nova campanha de extorsão com roubo de dados.

Segundo relatos, o Clop vem explorando uma vulnerabilidade crítica de validação inadequada de entrada, identificada como CVE-2026-12569 , que permite a invasores executar código arbitrário em instâncias vulneráveis do Windchill e do FlexPLM.

Na quinta-feira, a empresa de cibersegurança ReliaQuest informou que operadores do Clop têm usado webshells JSP, o que lhes permite exfiltrar dados sensíveis de plataformas PLM comprometidas em empresas-alvo.

“A ReliaQuest observou threat actors explorando ativamente a CVE-2026-12569 , uma vulnerabilidade crítica de desserialização insegura, com CVSS 9,3, que afeta o PTC Windchill e o FlexPLM.

A exploração permite execução remota de código sem autenticação e a implantação de web shell JSP para execução remota de comandos e exfiltração de dados sensíveis de produtos”, afirmou a empresa.

“O agente por trás desses ataques ainda não foi confirmado; no entanto, as táticas observadas compartilham características com campanhas anteriores do Cl0p voltadas a aplicações corporativas e repositórios de dados de alto valor.”

Segundo o BleepingComputer, empresas começaram a receber e-mails de extorsão enviados a partir de [email protected], um dos novos endereços usados pelo grupo Clop.

Esse grupo costuma trocar de endereços de e-mail antes de iniciar uma nova campanha de extorsão.

A PTC começou a disponibilizar patches de segurança para a falha CVE-2026-12569 em 17 de junho e, embora não tenha confirmado exploração em ambiente real, publicou orientações de correção em um aviso privado e pediu que clientes verificassem seus ambientes em busca de indicadores de comprometimento.

Depois que a PTC alertou clientes sobre um “aumento na atividade de ameaça” em 26 de junho, a Cybersecurity and Infrastructure Security Agency, a CISA, incluiu a vulnerabilidade em seu catálogo de Vulnerabilidades Conhecidas Exploradas e determinou que agências federais dos Estados Unidos protegessem suas instâncias de PTC Windchill e FlexPLM em até três dias.

Segundo o veículo alemão Heise, a CVE-2026-12569 também levou autoridades da Alemanha a adotarem medidas emergenciais.

O Escritório Federal de Segurança da Informação, o BSI, enviou e fez ligações a clientes da PTC no meio da noite, alertando para que aplicassem o patch o mais rápido possível.

As autoridades alemãs reagiram com a mesma urgência em março, após relatos de que uma falha crítica semelhante no Windchill e no FlexPLM, a CVE-2026-4681 , poderia estar sendo explorada ou tinha alta probabilidade de exploração iminente.

Na quinta-feira, a ReliaQuest recomendou que clientes da PTC atualizem os sistemas Windchill e FlexPLM e, se possível, os coloquem atrás de VPNs ou de gateways de acesso confiável.

Além disso, se houver suspeita de comprometimento, a empresa orienta isolar os servidores afetados, coletar artefatos forenses e rotacionar todas as credenciais expostas antes de restaurar o serviço.

Um porta-voz da PTC não estava imediatamente disponível para comentar quando o BleepingComputer entrou em contato no início desta semana.

O PTC Windchill e o PTC FlexPLM são plataformas de software corporativo da categoria Product Lifecycle Management, ou PLM, usadas para acompanhar, projetar e gerenciar produtos desde a ideia inicial até a fabricação final.

Os dois sistemas PLM são amplamente utilizados por equipes de engenharia, manufatura, qualidade e supply chain em empresas de destaque dos setores aeroespacial, de defesa, automotivo, de máquinas pesadas, varejo e tecnologia médica.

A PTC afirma que seus produtos são usados por mais de 30.000 clientes em todo o mundo, incluindo mais de 1.500 clientes de marcas e varejistas que utilizam o FlexPLM.

O grupo de extorsão Clop tem um histórico longo de invasões a plataformas corporativas em ataques de roubo de dados.

Campanhas anteriores miraram servidores de compartilhamento de arquivos como Accellion FTA, GoAnywhere MFT, SolarWinds Serv-U FTP, Cleo e MOVEit Transfer, sendo que este último afetou mais de 2.770 organizações em todo o mundo.

Mais recentemente, o grupo explorou uma falha zero-day no Oracle EBS para roubar arquivos sensíveis de várias organizações desde o início de agosto de 2025, incluindo Harvard University, The Washington Post, GlobalLogic, University of Pennsylvania, Logitech, Estée Lauder, Korean Air e a subsidiária da American Airlines, Envoy Air.

Após invadir os sistemas e exfiltrar documentos sensíveis, o Clop publica os dados roubados em seu site de vazamento na dark web e, quando as vítimas se recusam a pagar o resgate, disponibiliza o material para download via Torrent.

O Departamento de Estado dos Estados Unidos agora oferece uma recompensa de US$ 10 milhões por informações que possam ligar os ataques desse grupo de cibercrime a um governo estrangeiro.

Publicidade

Anuncie no CaveiraTech e coloque sua marca na frente de milhares de profissionais de cybersecurity

Nossa audiência é formada por analistas, pentesters, decisores e entusiastas que consomem nossas notícias todo dia pelo Site, Newsletter e Instagram. Fale com quem realmente importa para o seu negócio. Anuncie aqui. Saiba mais...