El grupo Cl0p utiliza en cadena dos vulnerabilidades presentes en los software Windchill y FlexPLM de PTC, lo que permite el acceso a los sistemas sin necesidad de autenticación. En la primera etapa, se utiliza la fuga de información en el punto final WSDL de FlexPLM para recopilar detalles del sistema, y luego se aprovecha un error crítico en el servlet de inicio de sesión de Windchill para cargar cáscaras web JSP. Estas cáscaras se utilizan para que los atacantes puedan realizar un análisis del sistema de archivos y robar datos de ingeniería sensibles.
Los ataques están dirigidos principalmente a organizaciones en los sectores del automóvil, la aviación y la fabricación. Se está explotando principalmente la vulnerabilidad crítica denominada CVE-2026-12569 (CVSS 9.3), que ha sido agregada a la lista de vulnerabilidades explotadas conocidas por la Agencia de Ciberseguridad y Seguridad de Infraestructura de los Estados Unidos (CISA). PTC ha informado a sus clientes que esta vulnerabilidad está siendo explotada activamente y que se están colocando cáscaras web JSP en los sistemas.
Los cuatro direcciones IP utilizadas por los atacantes son consistentes con los indicadores compartidos por PTC y Ransom-ISAC. Después de los ataques, se envían cartas de amenaza desde cuentas de correo electrónico internas, amenazando con el robo de datos. Cl0p había realizado ataques similares en el pasado contra herramientas de transferencia de datos populares como Accellion, SolarWinds y MOVEit.
