Atacantes vinculados al grupo de extorsión Cl0p están explotando CVE-2026-12569, un fallo crítico de ejecución remota de código sin autenticación en PTC Windchill y FlexPLM, para instalar webshells JSP en los servidores expuestos a internet y robar datos de ingeniería y producto. CISA añadió el fallo a su catálogo Known Exploited Vulnerabilities el 25 de junio de 2026, marcando como conocido su uso en campañas de ransomware. Los correos de extorsión ya llegan a cientos de empleados en las organizaciones afectadas. ReliaQuest precisa que el actor sigue sin confirmarse, aunque el tradecraft coincide con campañas previas de Cl0p. Esto es lo que hay que revisar y corregir.
Juan Ricardo Palacio
Cofundador y CEO para las Américas, HelpRansomware
Ingeniero electrónico y cofundador de HelpRansomware, con más de 25 años en ciberseguridad, análisis forense digital y respuesta ante ransomware.
El rescate ya no llega junto a los archivos cifrados. Llega al buzón de cientos de empleados, cuando los diseños industriales ya han salido.
El 24 de julio de 2026 BleepingComputer informó de que el grupo de extorsión Clop, también rastreado como Cl0p, está atacando servidores PTC Windchill y FlexPLM expuestos a internet en una nueva campaña de robo de datos y extorsión. Los atacantes explotan CVE-2026-12569, un fallo crítico de improper input validation que permite ejecutar código remoto sin autenticación en las dos plataformas de product lifecycle management. La firma de seguridad ReliaQuest observó explotación activa, valoró el fallo con CVSS 9.3 y describió webshells JSP usadas para ejecutar comandos remotos y exfiltrar datos de producto sensibles. La campaña es reciente, la vulnerabilidad no: PTC distribuye parches desde el 17 de junio y CISA incluyó el fallo en su catálogo Known Exploited Vulnerabilities el 25 de junio, marcando como conocido su uso en campañas de ransomware. Quien parcheó hace semanas debe comprobar igualmente que no le hubieran instalado antes una webshell.
Un servidor parcheado no es un servidor limpio
La ventana de explotación se abrió antes de que muchos equipos parchearan. Las webshells instaladas mediante CVE-2026-12569 sobreviven a la actualización: aplicar el parche no expulsa a un atacante que ya está dentro. Los clientes de PTC deben buscar las webshells y los indicadores publicados, no solo verificar el nivel de parche.
Qué se ha reportado
Los puntos clave, según BleepingComputer, The Hacker News y el aviso coordinado que citan:
- ReliaQuest observó explotación activa de CVE-2026-12569 para ejecución remota de código sin autenticación, despliegue de webshells JSP y exfiltración de datos de producto.
- Un aviso coordinado de Ransom-ISAC, eCrime.ch y DEFUSED describe una cadena: una divulgación de información previa a la autenticación en el endpoint WSDL de FlexPLM, valorada con CVSS 7.5, combinada con un fallo en el servlet de login de Windchill, con webshells JSP de nombres hexadecimales bajo la ruta /Windchill/login/.
- Los correos de extorsión salen de cuentas comprometidas previamente y llegan a cientos de usuarios en cada organización afectada.
- Los objetivos incluyen los sectores manufacturero, automoción, aeroespacial y retail, donde las dos plataformas PLM gestionan los diseños de producto desde la idea hasta la producción.
- El actor detrás de los ataques sigue sin confirmarse. ReliaQuest señala que el tradecraft coincide con campañas previas de Cl0p contra aplicaciones empresariales.
La campaña en cifras
Las cifras proceden de la entrada del catálogo CISA Known Exploited Vulnerabilities del 25 de junio de 2026, de las declaraciones de ReliaQuest citadas por BleepingComputer y The Hacker News, y del aviso coordinado de Ransom-ISAC. PTC declara más de 30.000 clientes, incluidos más de 1.500 marcas y retailers en FlexPLM: por eso un único fallo explotable llega tan lejos en las cadenas de suministro manufactureras y de retail.
Una atribución declarada con prudencia
El actor detrás de estos ataques sigue sin confirmarse. Sin embargo, el tradecraft observado comparte características con campañas previas de Cl0p contra aplicaciones empresariales y repositorios de datos de alto valor.
Cómo se desarrolló la campaña
La cronología importa porque separa dos problemas distintos: un servidor sin parchear y un servidor parcheado después de que los atacantes ya hubieran pasado. La secuencia sigue cómo se desarrolla un ataque de ransomware, comprimida en cinco pasos con fecha.
La técnica en cuatro cifras
Dos fallos encadenados, un plazo brevísimo
Entrada CISA KEV del 25 de junio de 2026; datos de ReliaQuest y Ransom-ISAC vía BleepingComputer y The Hacker News
Qué cambia para los defensores
Cada fila contrasta una suposición común sobre las plataformas PLM con lo que esta campaña hace en realidad, y el movimiento práctico que un equipo de seguridad puede hacer esta semana.
| Suposición común | Qué hace esta campaña | Movimiento defensivo |
|---|---|---|
| El PLM es una herramienta interna de ingeniería | Las instancias Windchill y FlexPLM expuestas a internet se explotan sin ninguna autenticación | Pon el PLM detrás de una VPN o de una pasarela de acceso de confianza, como aconseja ReliaQuest |
| Aplicar el parche cierra el incidente | Las webshells JSP instaladas antes del parche siguen funcionando tras la actualización | Busca archivos JSP con nombres hexadecimales bajo /Windchill/login/ y revisa los indicadores publicados |
| La extorsión llega con archivos cifrados | Los datos se roban en silencio y la presión llega después, por correo, a cientos de empleados | Prepara un playbook de respuesta a incidentes para correos de extorsión masiva, con legal y comunicación |
Qué sale mal si se trata como un parche cualquiera
Los modos de fallo siguientes son los que esta campaña está construida para explotar. Cada uno convierte una vulnerabilidad contenible en una brecha de datos con consecuencias regulatorias y contractuales, también ante la AEPD por los datos personales que puedan verse afectados.
- ⛔ Verificar el nivel de parche sin buscar nunca las webshells, dejando al atacante ejecución de comandos en un servidor totalmente actualizado.
- ⛔ Olvidar las instancias PLM de prueba o legacy expuestas, accesibles desde internet precisamente porque nadie las considera producción.
- ⛔ Tratar los correos de extorsión como phishing ordinario y borrarlos, mientras la exfiltración que los motivó queda sin investigar.
- ⛔ Subestimar qué son los datos PLM: diseños y archivos de ingeniería de las cadenas aeroespacial, de automoción y medtech, exactamente los repositorios de alto valor que este grupo ataca históricamente.
- ⛔ Restaurar el servicio antes de recoger los artefactos forenses y rotar las credenciales, destruyendo las pruebas y dejando volver al intruso.
Un guión ya visto, de Accellion a MOVEit y Oracle EBS
El grupo Clop ha construido su modelo violando una plataforma empresarial extendida cada vez: Accellion FTA, GoAnywhere MFT, SolarWinds Serv-U, Cleo y MOVEit Transfer, una campaña que afectó a más de 2.770 organizaciones según los datos de Emsisoft citados por BleepingComputer. Más recientemente explotó un zero-day de Oracle E-Business Suite desde principios de agosto de 2025. El Departamento de Estado de EE. UU. ofrece una recompensa de hasta 10 millones de dólares por información que vincule al grupo con un gobierno extranjero. Se confirme o no formalmente esta campaña de Windchill como Cl0p, el playbook defensivo es el mismo.
Qué hacer esta semana
Cada punto corresponde a un comportamiento concreto y reportado de esta campaña. Ninguno exige una nueva partida de presupuesto, y los dos primeros eliminan la mayor parte de la exposición. Para la lista completa, consulta nuestra guía sobre cómo prevenir un ataque de ransomware.
- ✅ Aplica las correcciones de PTC del aviso CS473270 en cada instancia de Windchill y FlexPLM, incluidas las de prueba y staging. PTC distribuye parches desde el 17 de junio.
- ✅ Elimina la exposición directa a internet: pon las plataformas detrás de una VPN o de una pasarela de acceso de confianza, la mitigación que ReliaQuest recomienda expresamente.
- ✅ Busca webshells JSP con nombres hexadecimales bajo /Windchill/login/ y revisa los logs del servidor web hasta mediados de junio antes de confiar en ninguna instancia.
- ✅ Bloquea y busca las cuatro direcciones IP indicadoras compartidas por Ransom-ISAC y PTC: 216.152.148.54, 216.152.151.204, 104.243.35.63 y 5.180.41.35.
- ✅ Si sospechas un compromiso, sigue la secuencia de ReliaQuest: aísla el servidor, recoge los artefactos forenses, rota las credenciales expuestas y solo después restaura el servicio.
- ✅ Avisa a los empleados de que pueden llegar correos de extorsión masiva desde cuentas externas comprometidas, y canalízalos hacia la respuesta a incidentes en lugar de a la papelera.
La exposición es la variable que controlas
Esta campaña necesitó tres ingredientes: un fallo sin parchear, un servidor PLM accesible desde internet y nadie cazando entre junio y julio. Los tres se corrigen en una semana. Si los datos ya han salido, trátalo como un incidente completo: primero la preservación forense, después la valoración legal y luego la recuperación. Nuestro equipo puede ayudarte con una respuesta a incidentes estructurada y a recuperar los archivos encriptados cuando la extorsión llega a ese punto.
Fuentes
- BleepingComputer, Clop ransomware targets Windchill, FlexPLM in data theft attacks
- The Hacker News, Cl0p Affiliates Target Internet-Exposed PTC Windchill and FlexPLM with Unauthenticated RCE
- CISA, catálogo Known Exploited Vulnerabilities, entrada CVE-2026-12569
- PTC, aviso de seguridad CS473270
- Ransom-ISAC, aviso coordinado sobre la explotación de Windchill y FlexPLM
Juan Ricardo Palacio
Cofundador y CEO para las Américas, HelpRansomware
Juan Ricardo Palacio es ingeniero electrónico, empresario y especialista en telecomunicaciones, ciberseguridad y análisis forense digital, con más de 25 años de experiencia profesional. Como cofundador de HelpRansomware, trabaja en resiliencia cibernética, respuesta ante incidentes de ransomware, recuperación de datos, criptografía e ingeniería inversa, apoyando a empresas y organizaciones en incidentes digitales de alta criticidad.
📰 Mencionado y citado en Forbes Georgia, Business Insider Africa, LA Weekly e Il Sole 24 Ore.
📅 Última actualización: 27 de julio de 2026



