Flexplm

Grupo Clop ataca sistemas PTC Windchill e FlexPLM com ransomware

O grupo de ransomware Clop, também conhecido como Cl0p, está atacando instâncias do PTC Windchill e FlexPLM expostas à internet em uma nova campanha de extorsão por roubo de dados. Os atacantes estão explorando uma vulnerabilidade crítica de validação inadequada de entrada, identificada como CVE-2026-12569, que permite a execução remota de código em sistemas vulneráveis. A empresa de cibersegurança ReliaQuest relatou que os operadores do Clop estão utilizando webshells JSP para exfiltrar dados sensíveis das plataformas PLM comprometidas. A vulnerabilidade, que possui uma pontuação CVSS de 9.3, foi adicionada ao catálogo de Vulnerabilidades Conhecidas Exploradas da CISA, que ordenou que agências federais dos EUA protegessem suas instâncias do Windchill e FlexPLM em três dias. A PTC começou a lançar patches de segurança em 17 de junho e alertou seus clientes sobre uma atividade de ameaça elevada. O grupo Clop tem um histórico de campanhas de roubo de dados, tendo atacado anteriormente plataformas como Accellion e SolarWinds. As empresas afetadas estão recebendo e-mails de extorsão de novos endereços, como support@cryptohox.com, e devem tomar medidas imediatas para proteger seus sistemas.

PTC alerta sobre vulnerabilidade crítica em Windchill e FlexPLM

A PTC Inc. emitiu um alerta sobre uma vulnerabilidade crítica identificada como CVE-2026-4681, que afeta suas soluções de gerenciamento de ciclo de vida de produtos, Windchill e FlexPLM. Essa falha pode permitir a execução remota de código através da desserialização de dados confiáveis. A gravidade do problema levou as autoridades alemãs, incluindo a polícia federal (BKA), a tomar medidas emergenciais, enviando agentes para notificar empresas afetadas sobre o risco cibernético. Embora não haja patches oficiais disponíveis no momento, a PTC está desenvolvendo correções para todas as versões suportadas. Enquanto isso, recomenda-se que os administradores de sistema apliquem regras de mitigação para negar acesso ao caminho servlet afetado. A empresa também publicou indicadores de comprometimento (IoCs) e alertou que há evidências de uma ameaça iminente de um grupo externo para explorar essa vulnerabilidade. A resposta rápida das autoridades sugere que a exploração dessa falha pode ter implicações significativas, especialmente em setores críticos como engenharia e manufatura.