🔥 Fique por dentro das novidades mais quentes do momento! 🔥

Sua opinião é importante: leia e participe!

Apoie esse projeto de divulgacao de noticias! Clique aqui
A gangue de ransomware Clop (também rastreada como Cl0p) tem como alvo instâncias PTC Windchill e FlexPLM expostas à Internet em uma nova campanha de extorsão por roubo de dados.

Clop supostamente tem explorado uma vulnerabilidade crítica de validação de entrada inadequada rastreada como CVE-2026-12569, que permite que invasores executem código arbitrário em instâncias vulneráveis ​​do Windchill e FlexPLM.

Conforme relatado pela empresa de segurança cibernética ReliaQuest na quinta-feira, os operadores Clop têm implantado webshells JSP que lhes permitem exfiltrar dados confidenciais de plataformas PLM comprometidas de empresas-alvo.



“A ReliaQuest observou atores de ameaças explorando ativamente CVE-2026-12569, uma vulnerabilidade crítica de desserialização insegura (CVSS 9.3) que afeta PTC Windchill e FlexPLM. A exploração permite a execução remota de código não autenticado e implantação de web shell JSP para execução remota de comandos e exfiltração de dados confidenciais de produtos”, disse a empresa.

"O ator por trás desses ataques permanece não confirmado. No entanto, o comércio observado compartilha características com campanhas anteriores do Cl0p direcionadas a aplicativos empresariais e repositórios de dados de alto valor."

Os ataques Windchill e FlexPLM do Clop também foram confirmados ontem pelo Centro de Análise e Compartilhamento de Informações de Ransomware (Ransom-ISAC), uma organização sem fins lucrativos dedicada ao rastreamento e defesa contra ameaças de ransomware.

Como Brandon Parsons, da Ransom-ISAC, disse ao BleepingComputer, Clop está usando o que parecem ser contas de e-mail previamente comprometidas para enviar mensagens de extorsão a vários funcionários das organizações visadas.

“Os e-mails de extorsão parecem originar-se de contas comprometidas aleatoriamente, são enviados a centenas de usuários dentro de uma organização afetada e incluem as informações de contato mais recentes do Cl0p”, disse Parsons. “Essa abordagem de extorsão é consistente com o que observamos na campanha Oracle EBS no ano passado, exceto pelo uso de novos endereços de e-mail.”

Como o BleepingComputer aprendeu, é uma tática comum desse grupo de crimes cibernéticos mudar de endereço de e-mail antes de lançar uma nova campanha de extorsão.

Clop e-mail de extorsão (Ransom-ISAC)

Sinalizado como explorado ativamente em ataques

A PTC começou a lançar patches de segurança para a falha CVE-2026-12569 em 17 de junho e, embora não tenha confirmado a exploração em estado selvagem, divulgou orientações de remediação em um comunicado privado e instou os clientes a revisarem seus ambientes em busca de indicadores de comprometimento (IOCs).

Depois que a PTC alertou os clientes sobre “atividade de ameaça intensificada” em 26 de junho, a Agência de Segurança Cibernética e de Infraestrutura (CISA) adicionou a vulnerabilidade ao seu catálogo de Vulnerabilidades Exploradas Conhecidas e ordenou que as agências federais dos EUA protegessem suas instâncias PTC Windchill e FlexPLM dentro de três dias.

De acordo com o meio de comunicação alemão Heise, o CVE-2026-12569 também motivou ações de emergência por parte das autoridades alemãs, com o Escritório Federal de Segurança da Informação (BSI) enviando e-mails e ligando para clientes da PTC no meio da noite e alertando-os para corrigirem seus sistemas o mais rápido possível.

As autoridades alemãs reagiram com a mesma urgência em março, após relatos de que uma falha crítica semelhante do Windchill e do FlexPLM (CVE-2026-4681) poderia ser explorada ou provavelmente seria explorada em breve.

Na quinta-feira, a ReliaQuest aconselhou os clientes PTC a corrigir os sistemas Windchill e FlexPLM e colocá-los atrás de VPNs ou gateways de acesso confiáveis, se possível. Além disso, se suspeitarem de comprometimento, deverão isolar os servidores afetados, coletar artefatos forenses e alternar quaisquer credenciais expostas antes de restaurar o serviço.

Um porta-voz da PTC não estava imediatamente disponível para comentar quando contatado pelo BleepingComputer no início desta semana.

PTC Windchill e PTC FlexPLM são plataformas de software empresarial em uma categoria conhecida como Product Lifecycle Management (PLM), usadas para rastrear, projetar e gerenciar produtos desde a ideia original até a fabricação final.

Os dois sistemas PLM são amplamente populares entre equipes de engenharia, fabricação, qualidade e cadeia de suprimentos em empresas de alto perfil nos setores aeroespacial, defesa, automotivo, maquinário pesado, varejo e tecnologia médica. A PTC afirma que seus produtos são usados ​​por mais de 30.000 clientes em todo o mundo, incluindo mais de 1.500 marcas e clientes de varejo que usam FlexPLM.

Campanhas de roubo de dados do Clop

A gangue de extorsão Clop tem um longo histórico de violação de plataformas empresariais em ataques de roubo de dados, com campanhas anteriores visando servidores de compartilhamento de arquivos Accellion FTA, GoAnywhere MFT, SolarWinds Serv-U FTP, Cleo e MOVEit Transfer, este último afetando mais de 2.770 organizações em todo o mundo.

Mais recentemente, explorou uma falha de dia zero do Oracle EBS para roubar arquivos confidenciais de muitas organizações desde o início de agosto de 2025, incluindo Universidade de Harvard, The Washington Post, GlobalLogic, Universidade da Pensilvânia, Logitech, Estée Lauder, Korean Air e Am
Siga Canal Fsociety para mais novidades:
Instagram | Facebook | Telegram | Twitter
#samirnews #samir #news #boletimtec #clop #ransomware #tem #como #alvo #windchill #e #flexplm #em #ataques #de #roubo #de #dados
⚡ Fique ligado: novidades e promoções em breve por aqui! ⚡

Post a Comment