Afiliados Cl0p visam PTC Windchill e FlexPLM expostos à Internet com RCE não autenticado

🇧🇷 PT 🇺🇸 EN

Sat, 25 Jul 2026

← Voltar

Resumo Executivo

Os atores de ameaças vinculados à campanha de ransomware Cl0p (também conhecida como Chubby Scorpius, FIN11, Graceful Spider e Lace Tempest) estão explorando falhas na Internet-

Detalhes

Atores de ameaças vinculados à campanha de ransomware Cl0p (também conhecido como Chubby Scorpius, FIN11, Graceful Spider e Lace Tempest) estão explorando falhas em implantações PTC Windmill e FlexPLM expostas à Internet como parte de uma nova campanha de extorsão de dados. “Os invasores encadeiam uma divulgação de informações de pré-autenticação no endpoint WSDL do FlexPLM com uma falha do lado do servidor no servlet de login do Windchill, permitindo a execução remota de código não autenticado e a implantação de shells da web JSP com nome hexadecimal em /Windchill/login/”, de acordo com um novo comunicado coordenado lançado pela Ransom-ISAC junto com eCrime.ch e DEFUSED. Ao obter uma posição inicial, descobriu-se que os invasores conduziam a enumeração do sistema de arquivos, preparavam dados de engenharia/projeto e, por fim, realizavam extorsão dupla, roubo de dados. Os alvos da campanha incluem os setores de manufatura, automotivo, aeroespacial e varejo.

Suspeita-se que os agentes de ameaças estejam explorando CVE-2026-12569 (pontuação CVSS: 9,3), uma falha crítica de segurança no PTC Windmill que foi adicionada ao catálogo de vulnerabilidades conhecidas exploradas (KEV) da Agência de Segurança Cibernética e de Infraestrutura dos EUA (CISA) no final do mês passado. Em um comunicado, a PTC alertou os clientes que “recebeu relatórios contínuos de aumento de atividades de ameaças”, acrescentando que invasores desconhecidos estão explorando a vulnerabilidade para implantar shells da web JSP contra sistemas suscetíveis. “Nas intrusões observadas, este RCE é encadeado com um defeito separado de divulgação de informações de pré-autenticação no endpoint FlexPLM WSDL (CVSS v3.1 7.5) para permitir a exploração não autenticada”, disseram os pesquisadores Brandon Parsons, Corsin Camichel e Simo Kohonen. Ransom-ISAC compartilhou quatro endereços IP como indicadores de comprometimento (IoCs), todos os quais correspondem aos compartilhados pela PTC - Os e-mails de extorsão parecem originar-se de contas previamente comprometidas e são enviados a centenas de usuários dentro de uma organização afetada, juntamente com formas de entrar em contato com a equipe do ransomware Cl0p.

Em uma postagem separada no X, a ReliaQuest disse que observou agentes de ameaças explorando ativamente o CVE-2026-12569 para facilitar “a execução remota de código não autenticado e a implantação de shell da web JSP para execução remota de comandos e exfiltração de dados confidenciais de produtos”. "O ator por trás desses ataques permanece não confirmado. No entanto, o comércio observado compartilha características com campanhas anteriores do Cl0p visando aplicações empresariais e repositórios de dados de alto valor", acrescentou. A gangue Cl0p tem um histórico de perseguir falhas de segurança em produtos empresariais amplamente utilizados para invadir organizações-alvo de roubo de dados e ataques de extorsão.

Campanhas anteriores montadas pelo grupo transformaram dispositivos de transferência de arquivos em armas, incluindo aqueles da Accellion FTA, GoAnywhere MFT, SolarWinds Serv-U FTP, Cleo e MOVEit Transfer, bem como uma vulnerabilidade no Oracle E-Business Suite. Saiba como 300 líderes empresariais estão gerenciando riscos de código aberto orientados por IA, remediação de dívidas e governança em escala. Aprenda como controlar riscos, proteger software criado por IA e manter o controle à medida que o desenvolvimento avança na velocidade da máquina. Receba as últimas notícias, insights de especialistas, recursos exclusivos e estratégias de líderes do setor, tudo gratuitamente.