El 19 de agosto de 2026, el grupo de ransomware Cl0p publicó los nombres completos de más de 40 organizaciones que supuestamente fueron objetivo de una campaña contra las plataformas de gestión del ciclo de vida de productos PTC Windchill y FlexPLM.
La campaña aprovechó CVE-2026-12569, una vulnerabilidad de validación incorrecta de entradas que permite a un atacante remoto no autenticado ejecutar código arbitrario mediante peticiones especialmente manipuladas. CISA incorporó el fallo a su catálogo KEV en junio, cuando también se conocieron ataques contra sistemas vulnerables.
Según ReliaQuest, los afiliados de Cl0p desplegaron web shells para acceder a los datos de las organizaciones y utilizaron un implante propio con capacidad para extraer información. La herramienta puede mapear datos almacenados, descifrar credenciales del almacén de claves de Windchill y ejecutar código adicional dentro del proceso de la aplicación.
La información supuestamente robada incluye bases de datos, archivos de proyectos, copias de seguridad, fotografías, documentos de ingeniería, planos, diagramas, registros y otros documentos corporativos. Cl0p asegura haber sustraído entre 1 GB y varios terabytes por organización.
Entre las entidades mencionadas figuran Shell, Philips, Fiserv, Zebra Technologies, Ingersoll Rand, Toast, Mindray y Largan Precision. GE también apareció inicialmente en el listado, pero después fue retirada. Shell, Philips, Fiserv y GE indicaron que conocían las afirmaciones y que estaban investigándolas, sin confirmar una filtración de datos significativa.
Fuente: SecurityWeek.