El grupo de ransomware y extorsión Cl0p (también conocido como Clop) explota desde julio una vulnerabilidad crítica identificada como CVE-2026-12569 en las plataformas de gestión del ciclo de vida de productos (PLM) Windchill y FlexPLM, de PTC. La firma de ciberseguridad ReliaQuest confirmó que se trata de “una vulnerabilidad crítica de deserialización insegura (CVSS 9.3) que afecta a PTC Windchill y FlexPLM”, que permite ejecución remota de código sin autenticación y despliegue de shells web en formato JSP.
PTC comenzó a publicar parches para la falla el 17 de junio, sin confirmar inicialmente su explotación activa, aunque emitió una guía privada de remediación. La Agencia de Ciberseguridad de los Estados Unidos (CISA) incorporó la vulnerabilidad a su catálogo de fallas explotadas activamente hacia el 25 de junio, tras una advertencia de PTC sobre “actividad de amenaza elevada”, y ordenó a las agencias federales de ese país asegurar sus instancias en un plazo de tres días.
En Alemania, la Oficina Federal de Seguridad de la Información (BSI) llamó y envió correos a clientes de PTC en plena madrugada para advertirles que parchearan sus sistemas de inmediato, según reportó el medio alemán Heise.
La organización Ransom-ISAC confirmó la explotación y describió la táctica de extorsión, describiendo que los atacantes usan cuentas de correo previamente comprometidas para enviar mensajes de extorsión, que son “enviados a cientos de usuarios dentro de una organización afectada”.
ReliaQuest detalló en un informe que Cl0p utiliza un implante personalizado con capacidad de robo de datos completa, capaz de mapear información sensible y “descifrar cada credencial en el almacén de claves de Windchill”.
A partir del 12 de agosto, Cl0p comenzó a publicar los nombres completos de sus víctimas en su sitio de filtraciones, y hasta la fecha ha identificado a más de 40 organizaciones. La lista incluye a empresas como Shell, Philips, Fiserv, Zebra Technologies, Ingersoll Rand, Toast, Mindray y el proveedor de lentes de Apple, Largan Precision. GE figuró inicialmente en el listado, pero fue removida después, lo que podría indicar el pago de un rescate, aunque eso es solo especulación.
Según los propios atacantes, los datos robados incluyen bases de datos, archivos de proyectos, respaldos, imágenes, documentos de ingeniería, planos y diagramas, con volúmenes que van de 1 GB a varios terabytes por organización. Shell, Philips, Fiserv y GE declararon a la cadena de noticias Reuters que están al tanto de lo indicado por el grupo cibercriminal y están investigando posibles incidentes, sin confirmar una vulneración significativa.
PTC Windchill y FlexPLM son utilizados por más de 30 mil clientes en sectores como el aeroespacial, automotriz, retail y tecnología médica, e incluyen a más de 1.500 clientes de marca y retail para FlexPLM. Cl0p ya había protagonizado campañas similares contra MOVEit Transfer y Oracle E-Business Suite.


