Cl0pネットワークは、PTCのWindchillおよびFlexPLMソフトウェアに存在する2つの脆弱性を連鎖的に利用して、認証なしでシステムへのアクセスを可能にします。最初の段階では、FlexPLMのWSDLエンドポイントの情報漏えを利用してシステムの詳細を収集し、次にWindchillのログインサーブレットの重大なバグを利用してJSPウェブシェルをロードします。このシェルは、攻撃者がファイルシステムをスキャンし、機密のエンジニアリングデータを盗むために使用されます。
攻撃は、特に自動車、航空、製造業などの業界の組織を標的にしています。主にCVE-2026-12569という重大な脆弱性(CVSS 9.3)が利用されており、このバグは、アメリカ国立サイバーセキュリティおよびインフラストラクチャー・セキュリティー庁(CISA)によって既知の被利用脆弱性のリストに追加されています。PTCは、顧客にこの脆弱性が積極的に被利用されていること、およびJSPウェブシェルがシステムに配置されていることを通知しています。
攻撃者が使用する4つのIPアドレスは、PTCおよびRansom-ISACによって共有された指標と一致しています。攻撃の後、組織内の電子メールアカウントから送信された脅迫メールでデータ盗難が脅かされています。Cl0pは過去にAccellion、SolarWinds、MOVEitなどの人気のデータ転送ツールでも同様の攻撃を実行していました。
