Cl0p-filialen richten zich op internet-blootgestelde PTC Windchill en FlexPLM met niet-geverifieerde RCE

Bedreigingsactoren die verband houden met de Cl0p-ransomwarecampagne (ook bekend als Chubby Scorpius, FIN11, Graceful Spider en Lace Tempest) maken misbruik van tekortkomingen in aan internet blootgestelde PTC Windmill- en FlexPLM-implementaties als onderdeel van een nieuwe data-afpersingscampagne.

“Aanvallers koppelen een pre-authenticatie-informatie openbaarmaking in het FlexPLM WSDL-eindpunt aan een server-side fout in de Windchill login servlet, waardoor niet-geverifieerde externe code-uitvoering en implementatie van hex-named JSP-webshells onder /Windchill/login/ mogelijk wordt”, aldus een nieuw gecoördineerd advies uitgebracht door Ransom-ISAC samen met eCrime.ch en DEFUSED.

Nadat ze een eerste voet aan de grond hadden gekregen, bleek dat de aanvallers bestandssysteemopsommingen uitvoerden, technische/ontwerpgegevens in scène zetten en uiteindelijk dubbele afpersingsgegevens stelen. Doelstellingen van de campagne zijn onder meer de productie-, automobiel-, ruimtevaart- en detailhandelsector.

Er wordt vermoed dat bedreigingsactoren misbruik maken van CVE-2026-12569 (CVSS-score: 9,3), een kritieke beveiligingsfout in PTC Windmill die eind vorige maand werd toegevoegd aan de Known Exploited Vulnerabilities (KEV)-catalogus van de Amerikaanse Cybersecurity and Infrastructure Security Agency (CISA).

In een advies waarschuwde PTC klanten dat het “voortdurende meldingen had ontvangen van verhoogde dreigingsactiviteit”, eraan toevoegend dat onbekende aanvallers de kwetsbaarheid misbruiken om JSP-webshells tegen gevoelige systemen in te zetten.

“Bij de waargenomen inbraken is deze RCE gekoppeld aan een afzonderlijk pre-authenticatie-informatie-onthullingsdefect in het FlexPLM WSDL-eindpunt (CVSS v3.1 7.5) om niet-geverifieerde exploitatie mogelijk te maken”, aldus onderzoekers Brandon Parsons, Corsin Camichel en Simo Kohonen.

Ransom-ISAC heeft vier IP-adressen gedeeld als indicatoren van compromissen (IoC’s), die allemaal overeenkomen met die gedeeld door PTC –

  • 216.152.148.54
  • 216.152.151.204
  • 104.243.35.63
  • 5.180.41.35

De afpersings-e-mails lijken afkomstig te zijn van eerder gehackte accounts en worden naar honderden gebruikers binnen een getroffen organisatie gestuurd, samen met manieren om contact op te nemen met de Cl0p-ransomwareploeg.

In een apart bericht op X zei ReliaQuest dat het zag dat bedreigingsactoren actief misbruik maakten van CVE-2026-12569 om “niet-geverifieerde uitvoering van externe code en JSP-webshell-implementatie voor het uitvoeren van opdrachten op afstand en het exfiltreren van gevoelige productgegevens mogelijk te maken.”

“De actor achter deze aanvallen is nog steeds niet bevestigd. Het waargenomen vakmanschap deelt echter kenmerken met eerdere Cl0p-campagnes die zich richten op bedrijfsapplicaties en hoogwaardige dataopslagplaatsen”, voegde het eraan toe.

De Cl0p-bende heeft een rijke geschiedenis in het achtervolgen van beveiligingsfouten in veelgebruikte bedrijfsproducten om in te breken in doelorganisaties voor gegevensdiefstal en afpersingsaanvallen. Eerdere campagnes van de groep hadden gebruik gemaakt van apparaten voor bestandsoverdracht, waaronder die van Accellion FTA, GoAnywhere MFT, SolarWinds Serv-U FTP, Cleo en MOVEit Transfer, evenals een kwetsbaarheid in Oracle E-Business Suite.

Thijs Van der Does