Cl0p explora falha no Windchill para roubar projetos industriais

O grupo de extorsão Cl0p está explorando servidores PTC Windchill e FlexPLM expostos à internet para roubar projetos, especificações técnicas e outros dados confidenciais. A campanha mira especialmente organizações dos setores industrial, automotivo, aeroespacial, de defesa e varejo.

O principal vetor é a CVE-2026-12569, vulnerabilidade crítica de execução remota de código causada pela desserialização de dados não confiáveis. A falha pode ser explorada pela rede, sem autenticação ou interação do usuário, e recebeu pontuação CVSS 9,8.

Os ataques também combinam uma exposição de informações no endpoint WSDL do FlexPLM com uma fraqueza no mecanismo de login do Windchill. A cadeia permite obter acesso inicial e executar comandos no servidor sem uma conta válida.

Depois da invasão, os operadores instalam web shells JSP para manter acesso, explorar arquivos e preparar informações para retirada. Os sistemas afetados podem armazenar desenhos de engenharia, detalhes de produtos ainda não lançados e documentos estratégicos de fabricação.

A atividade teria começado no início de junho de 2026. A partir de 20 de julho, mensagens de extorsão foram enviadas a centenas de funcionários das empresas atingidas, aumentando a pressão interna antes de uma possível divulgação pública dos dados.

Leia mais na mesma categoria:

CibercriminososNotícias