Ransomwaregroep Clop misbruikt installaties van PTC Windchill en FlexPLM. De aanvallers ketenen een pre-auth informatielek aan een fout in de Windchill-loginservlet, wat leidt tot remote code execution en datadiefstal via dubbele afpersing.
Dat blijkt uit onderzoek van Ransom-ISAC. Een gecoördineerde threat advisory onder leiding van Ransom-ISAC, met eCrime.ch en DEFUSED, beschrijft een lopende campagne van een Clop-affiliate. Bedrijven die PTC Windchill en FlexPLM aan het internet hebben hangen zijn het doelwit. Deze Product Lifecycle Management-software bevat vaak gevoelige engineering- en ontwerpdata.
De aanvallers combineren twee kwetsbaarheden. Eerst benutten ze een pre-authentication informatielek in het FlexPLM WSDL-endpoint (CVSS 7.5). Die knopen ze vast aan een fout in de Windchill-loginservlet, goed voor unauthenticated remote code execution (CVSS 9.8). Daarna plaatsen ze JSP-webshells met hexadecimale namen onder /Windchill/login/.
Na de inbraak volgt filesystem-enumeratie via flst.txt en het klaarzetten van data voor exfiltratie. Bevestigde slachtoffersectoren zijn manufacturing, automotive, aerospace en retail. Het advisory deelt vier nieuwe C2-indicatoren, naast eerder verspreide IOC’s.
Zero-day sinds begin juni
De onderzoekers vermoeden dat Clop-affiliates CVE-2026-12569 begin juni 2026 als zero-day inzetten. Die kritieke RCE-kwetsbaarheid, met een CVSS-score van 9.8, ontstaat door deserialisatie van niet-vertrouwde data en raakt Windchill en FlexPLM voor release 11.0 M030. De kwetsbaarheid werd op 17 juni bekendgemaakt. CISA zette de fout op 25 juni op de Known Exploited Vulnerabilities-lijst. PTC heeft inmiddels gepatchte builds uitgebracht.
Wel valt op dat openbare bronnen het misbruik van deze kwetsbaarheid tot nu toe niet expliciet aan Clop koppelden. Securityonderzoekers bevestigden vooral het uitrollen van JSP-webshells, terwijl CISA de kolom rond ransomwaregebruik voorlopig op “onbekend” laat staan.
Afpersing per e-mail
Sinds 20 juli ziet Ransom-ISAC een afpersingscampagne die vermoedelijk aan Clop is toe te schrijven. De groep verstuurt e-mails met als onderwerp “Windchill PDMLink module serious data leak” naar honderden gebruikers binnen getroffen organisaties. Die mails komen uit willekeurig gecompromitteerde accounts en bevatten de recentste contactgegevens van Clop.
Volgens het advisory sluit deze aanpak aan bij wat vorig jaar bij de Oracle EBS-campagne te zien was, alleen met nieuwe e-mailadressen. Bij die campagne rond een actief misbruikte zero-day in Oracle E-Business Suite waren volgens Google waarschijnlijk meer dan 100 organisaties getroffen. Clop staat langer bekend als pionier in het uitbuiten van zero-days in bedrijfssoftware zoals MOVEit, Cleo en SysAid.
Op 22 juli had Clop nog geen slachtoffers van deze campagne op zijn dark web-leksite geplaatst en de aanval ook niet publiekelijk opgeëist.