Cl0p ağı, PTC'nin Windchill ve FlexPLM yazılımlarında bulunan iki zafiyeti zincirleme olarak kullanarak kimlik doğrulaması gerektirmeden sistemlere girişi sağlıyor. İlk aşamada FlexPLM'in WSDL uç noktasındaki bilgi sızıntısı kullanılarak sistem detayları toplanıyor, ardından Windchill giriş servlet'indeki kritik hata sayesinde JSP web kabukları yükleniyor. Bu kabuklar, saldırganların dosya sistemi taraması ve hassas mühendislik verilerini çalması için kullanılıyor.

Saldırılar, özellikle otomotiv, havacılık ve imalat sektörlerindeki kurumları hedef alıyor. Ağırlıklı olarak CVE-2026-12569 adlı kritik zafiyet (CVSS 9.3) istismar ediliyor ve bu hata, ABD Siber Güvenlik ve Altyapı Güvenlik Ajansı (CISA) tarafından bilinen istismar edilen zafiyetler listesine eklenmiş durumda. PTC, müşterilerine bu zafiyetin aktif olarak istismar edildiğini ve JSP web kabuklarının sistemlere yerleştirildiğini bildirdi.

Saldırganların kullandığı dört IP adresi, PTC ve Ransom-ISAC tarafından paylaşılan göstergelerle uyumlu. Saldırılar sonrasında, kurum içi e-posta hesaplarından gönderilen tehdit mektupları ile veri soygunu tehdit ediliyor. Cl0p, geçmişte Accellion, SolarWinds ve MOVEit gibi popüler veri aktarım araçlarında da benzer saldırılar gerçekleştirmişti.