{"id":1762,"date":"2026-07-25T17:24:20","date_gmt":"2026-07-25T17:24:20","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/25\/los-afiliados-de-cl0p-apuntan-a-ptc-windchill-y-flexplm-expuestos-a-internet-con-rce-no-autenticado-cyberdefensa-mx\/"},"modified":"2026-07-25T17:24:20","modified_gmt":"2026-07-25T17:24:20","slug":"los-afiliados-de-cl0p-apuntan-a-ptc-windchill-y-flexplm-expuestos-a-internet-con-rce-no-autenticado-cyberdefensa-mx","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/25\/los-afiliados-de-cl0p-apuntan-a-ptc-windchill-y-flexplm-expuestos-a-internet-con-rce-no-autenticado-cyberdefensa-mx\/","title":{"rendered":"Los afiliados de Cl0p apuntan a PTC Windchill y FlexPLM expuestos a Internet con RCE no autenticado \u2013 CYBERDEFENSA.MX"},"content":{"rendered":"<div id=\"articlebody\">\n<p>Los actores de amenazas vinculados a la campa\u00f1a de ransomware Cl0p (tambi\u00e9n conocido como Chubby Scorpius, FIN11, Graceful Spider y Lace Tempest) est\u00e1n explotando fallas en las implementaciones de PTC Windmill y FlexPLM expuestas a Internet como parte de una nueva campa\u00f1a de extorsi\u00f3n de datos.<\/p>\n<p>\u00abLos atacantes encadenan una divulgaci\u00f3n de informaci\u00f3n de autenticaci\u00f3n previa en el punto final FlexPLM WSDL con una falla del lado del servidor en el servlet de inicio de sesi\u00f3n de Windchill, lo que permite la ejecuci\u00f3n remota de c\u00f3digo no autenticado y la implementaci\u00f3n de shells web JSP con nombres hexadecimales en \/Windchill\/login\/\u00bb, seg\u00fan un <a href=\"https:\/\/ransom-isac.org\/blog\/clop-windchill-flexplm-exploitation\/\" target=\"_blank\">nuevo aviso coordinado<\/a> publicado por Ransom-ISAC junto con eCrime.ch y DEFUSED.<\/p>\n<p>Al lograr un punto de apoyo inicial, se descubri\u00f3 que los atacantes realizaban enumeraciones del sistema de archivos, escenificaban datos de ingenier\u00eda\/dise\u00f1o y, en \u00faltima instancia, llevaban a cabo doble extorsi\u00f3n y robo de datos. Los objetivos de la campa\u00f1a incluyen los sectores manufacturero, automotriz, aeroespacial y minorista.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/ai-vuln-protection-d\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjQl2axNwsfhbXOFynrg_uAZsvHi3OvNGSA8KJO-BKR8Xm3x7yjKV3EvfY4v5mwXx6LF0uWFb9h9d9iAV_Pi-YYhqimX9wx4OaLdDJEdR215Xrxq_PAtXkaLfQso4pTSjbj6fvh_ZTliLpzWZSZfcoZgyXtKwhN-SSDDlmbtUqGLshc0KqYQGWYHMN52Sl1\/s728-e100\/zz-d.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>Se sospecha que los actores de amenazas est\u00e1n explotando CVE-2026-12569 (puntuaci\u00f3n CVSS: 9,3), una falla de seguridad cr\u00edtica en PTC Windmill que se agreg\u00f3 al cat\u00e1logo de vulnerabilidades explotadas conocidas (KEV) de la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) a fines del mes pasado.<\/p>\n<p>En un aviso, PTC advirti\u00f3 a los clientes que hab\u00eda \u00abrecibido informes continuos de una mayor actividad de amenazas\u00bb, y agreg\u00f3 que atacantes desconocidos est\u00e1n explotando la vulnerabilidad para implementar shells web JSP contra sistemas susceptibles.<\/p>\n<p>\u00abEn las intrusiones observadas, este RCE est\u00e1 encadenado con un defecto separado de divulgaci\u00f3n de informaci\u00f3n previa a la autenticaci\u00f3n en el punto final FlexPLM WSDL (CVSS v3.1 7.5) para permitir la explotaci\u00f3n no autenticada\u00bb, dijeron los investigadores Brandon Parsons, Corsin Camichel y Simo Kohonen.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a href=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEg9dZ5B11XJlJI6oMNpf8I9ElyXWaUM247KIe3hyphenhyphenS2QYRblxjZpmf7NNsmo4mBeEIK4KsaalynHmyDSZ-l7d4bQjJ_YuaqhHYhwUgvg4MpLofVUlUy7Sl2AGMtkQRWBRA9Ep_fi6wYMs9j03sL9oMKCSbsG1SULGvxWhCsr4Mf2jq0D7yOIdWormoiR-8D1\/s1700-e365\/data.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEg9dZ5B11XJlJI6oMNpf8I9ElyXWaUM247KIe3hyphenhyphenS2QYRblxjZpmf7NNsmo4mBeEIK4KsaalynHmyDSZ-l7d4bQjJ_YuaqhHYhwUgvg4MpLofVUlUy7Sl2AGMtkQRWBRA9Ep_fi6wYMs9j03sL9oMKCSbsG1SULGvxWhCsr4Mf2jq0D7yOIdWormoiR-8D1\/s1700-e365\/data.png\" alt=\"\" border=\"0\" data-original-height=\"604\" data-original-width=\"1001\"\/><\/a><\/div>\n<p>Ransom-ISAC ha compartido cuatro direcciones IP como indicadores de compromiso (IoC), todas las cuales coinciden con las compartidas por PTC.<\/p>\n<ul>\n<li>216.152.148.54<\/li>\n<li>216.152.151.204<\/li>\n<li>104.243.35.63<\/li>\n<li>5.180.41.35<\/li>\n<\/ul>\n<p>Los correos electr\u00f3nicos de extorsi\u00f3n parecen provenir de cuentas previamente comprometidas y se env\u00edan a cientos de usuarios dentro de una organizaci\u00f3n afectada, junto con formas de contactar al equipo de ransomware Cl0p.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thn.news\/sygnia-webinar\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEh3-o9La7DYm6jz5qcavVBLvRXUoQLqwrMmrvB529PbUxdg7TJZS3BMjVi4D7vd6V9vlSf_OX48mmXQWPgah_SPITaGgg4AP9YxB2AH-63YeWU39N3DXadwc_2zjIpTwCt0iyTdPZIM-KzKhDf_JDPWDGu3IbYfi1ilQE8Ly29HiKYagSIur-il4k7MMNv8\/s728-e100\/sygnia-d-3.png\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>En una publicaci\u00f3n separada en X, ReliaQuest dijo que observ\u00f3 actores de amenazas explotando activamente CVE-2026-12569 para facilitar la \u00abejecuci\u00f3n remota de c\u00f3digo no autenticado y la implementaci\u00f3n de shell web JSP para la ejecuci\u00f3n remota de comandos y la exfiltraci\u00f3n de datos confidenciales de productos\u00bb.<\/p>\n<p>\u00abEl actor detr\u00e1s de estos ataques a\u00fan no est\u00e1 confirmado. Sin embargo, el arte observado comparte caracter\u00edsticas con campa\u00f1as anteriores de Cl0p dirigidas a aplicaciones empresariales y repositorios de datos de alto valor\u00bb, dice. <a href=\"https:\/\/x.com\/ReliaQuestTR\/status\/2079963221365055890\" target=\"_blank\">agregado<\/a>.<\/p>\n<p>La pandilla Cl0p tiene un historial de perseguir fallas de seguridad en productos empresariales ampliamente utilizados para ingresar a organizaciones objetivo de robo de datos y ataques de extorsi\u00f3n. Las campa\u00f1as anteriores montadas por el grupo han convertido en armas dispositivos de transferencia de archivos, incluidos los de Accellion FTA, GoAnywhere MFT, SolarWinds Serv-U FTP, Cleo y MOVEit Transfer, as\u00ed como una vulnerabilidad en Oracle E-Business Suite.<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Los actores de amenazas vinculados a la campa\u00f1a de ransomware Cl0p (tambi\u00e9n conocido como Chubby Scorpius, FIN11, Graceful Spider y Lace Tempest) est\u00e1n explotando fallas en las implementaciones de PTC Windmill y FlexPLM expuestas a Internet como parte de una nueva campa\u00f1a de extorsi\u00f3n de datos. \u00abLos atacantes encadenan una divulgaci\u00f3n de informaci\u00f3n de autenticaci\u00f3n [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1379,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[25,5],"tags":[1803,783,993,4051,31,24,1650,4052,1651,52,3340,779,3341],"class_list":["post-1762","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias","category-trending","tag-afiliados","tag-apuntan","tag-autenticado","tag-cl0p","tag-con","tag-cyberdefensa-mx","tag-expuestos","tag-flexplm","tag-internet","tag-los","tag-ptc","tag-rce","tag-windchill"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1762","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=1762"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1762\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/1379"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=1762"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=1762"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=1762"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}