Групата за изнудване Clop (известна още като Cl0p) атакува достъпни през интернет системи на PTC Windchill и FlexPLM в нова кампания за изнудване чрез кражба на данни.
Съобщава се, че Clop експлоатира критична уязвимост, свързана с неправилна проверка на въведените данни (проследявана като CVE-2026-12569), която позволява на атакуващите да изпълняват произволен код върху уязвимите системи на Windchill и FlexPLM.
Както съобщи компанията за киберсигурност ReliaQuest, операторите на Clop внедряват JSP уеб шелове (webshells), които им позволяват да извличат чувствителни данни от компрометираните PLM платформи на атакуваните компании.
„ReliaQuest наблюдава как злонамерени субекти активно експлоатират CVE-2026-12569 – критична уязвимост за небезопасна десериализация (рейтинг по CVSS 9.3), засягаща PTC Windchill и FlexPLM. Експлоатацията позволява отдалечено изпълнение на код без удостоверяване и внедряване на JSP уеб шел за отдалечено изпълнение на команди и извличане на чувствителни продуктови данни“, заявиха от компанията.
„Субектът зад тези атаки все още не е официално потвърден. Наблюдаваните похвати обаче споделят сходни характеристики с предишни кампании на Cl0p, насочени към корпоративни приложения и хранилища за данни с висока стойност.“
Както научи BleepingComputer, компаниите вече са започнали да получават имейли за изнудване от адреса support@cryptohox.com, който е един от новите имейли, използвани от групата Clop. Промяната на имейл адресите преди стартирането на нова кампания за изнудване е обичайна тактика за тази група за киберпрестъпления.
Активно експлоатирана при атаки
PTC започна да пуска корекции за сигурност за уязвимостта CVE-2026-12569 на 17 юни и макар да не потвърди експлоатация в реална среда, публикува насоки за отстраняване в частен бюлетин и призова клиентите да проверят средите си за индикатори за компрометиране (IOC).
След като PTC предупреди клиентите за „повишена активност на заплахи“ на 26 юни, Агенцията за киберсигурност и инфраструктурна сигурност на САЩ (CISA) добави уязвимостта към своя каталог с известни експлоатирани уязвимости и нареди на федералните агенции на САЩ да защитят своите системи PTC Windchill и FlexPLM в рамките на три дни.
Според германската медия Heise, CVE-2026-12569 е предизвикала и спешни действия от страна на германските власти. Федералната служба за информационна сигурност (BSI) е изпращала имейли и е звъняла по телефона на клиенти на PTC посред нощ, предупреждавайки ги да отстранят уязвимостта в системите си възможно най-бързо.
Германските власти реагираха със същата спешност и през март след съобщения, че подобна критична уязвимост в Windchill и FlexPLM (CVE-2026-4681) може да бъде експлоатирана или е вероятно да бъде експлоатирана скоро.
В четвъртък ReliaQuest посъветва клиентите на PTC да инсталират корекции за сигурност на системите Windchill и FlexPLM и по възможност да ги поставят зад VPN мрежи или доверени портали за достъп. Освен това, при подозрение за компрометиране, те трябва да изолират засегнатите сървъри, да съберат форензични доказателства и да подменят всички компрометирани идентификационни данни, преди да възстановят услугата.
PTC Windchill и PTC FlexPLM са корпоративни софтуерни платформи в категорията за управление на жизнения цикъл на продукта (PLM), използвани за проследяване, проектиране и управление на продукти от първоначалната идея до крайното производство. Тези системи са изключително популярни сред екипите за инженерство, производство, качество и верига на доставки в световноизвестни компании от секторите на аерокосмическата индустрия, отбраната, автомобилостроенето, тежкото машиностроене, търговията на дребно и медицинските технологии.
Групата за изнудване Clop има дълга история в компрометирането на корпоративни платформи с цел кражба на данни, като предишни нейни кампании бяха насочени към файлови сървъри като Accellion FTA, GoAnywhere MFT, SolarWinds Serv-U FTP, Cleo и MOVEit Transfer – последната от които засегна над 2770 организации по целия свят.
Напоследък групата експлоатира и zero-day уязвимост в Oracle EBS за кражба на чувствителни файлове от много организации от началото на август 2025 г., включително Харвардския университет, „Вашингтон Пост“, GlobalLogic, Пенсилванския университет, Logitech, Estée Lauder, Korean Air и Envoy Air (дъщерно дружество на American Airlines).
След компрометиране на системите и извличане на чувствителни документи, Clop публикува откраднатите данни на своя сайт за изтичане на информация в тъмната мрежа (dark web), като ги предоставя за изтегляне чрез Torrent, ако жертвите откажат да платят откуп.
Държавният департамент на САЩ предлага награда от 10 милиона долара за информация, която може да свърже атаките на тази група за киберпрестъпления с чуждо правителство.