Skip to content
Exploitation de vulnérabilitéEn cours

Cl0p exploite une faille de PTC Windchill et FlexPLM dans une campagne de vol de données

Des chercheurs ont signalé que Cl0p exploitait CVE-2026-12569 sur des serveurs PTC Windchill et FlexPLM exposés sur Internet pour voler des données d'ingénierie, en envoyant des e-mails d'extorsion aux victimes à partir du 20 juillet 2026.

Partie de la campagnecl0p mass exploitation
Victime
PTC Windchill and FlexPLM customers (Cl0p campaign)
GroupeCl0p
CVECVE-2026-12569

Le 24 juillet 2026, des travaux de Ransom-ISAC rendus publics ont montré que le groupe d'extorsion Cl0p exploitait des installations exposées sur Internet de PTC Windchill et FlexPLM, des plateformes de gestion du cycle de vie des produits (PLM) qui stockent les conceptions techniques, nomenclatures et données fournisseurs des industriels et des distributeurs. Depuis le 20 juillet, Cl0p envoyait à des centaines de destinataires des e-mails d'extorsion intitulés « Windchill PDMLink module serious data leak ».

Les attaquants enchaînent une fuite d'informations avant authentification dans un point de terminaison WSDL de FlexPLM avec CVE-2026-12569, une faille critique de désérialisation dans le servlet de connexion de Windchill permettant l'exécution de code à distance sans authentification. Les chercheurs soupçonnent Cl0p d'avoir utilisé la faille comme zero-day dès début juin, avant l'avis de PTC du 17 juin ; la CISA l'a ajoutée à son catalogue Known Exploited Vulnerabilities le 25 juin.

Mode opératoire

Une fois l'accès obtenu, les intrus déploient des web shells JSP aux noms hexadécimaux sous /Windchill/login/, explorent le système de fichiers et préparent l'exfiltration de propriété intellectuelle comme les conceptions de produits et les informations fournisseurs, avant de lancer des demandes de double extorsion. ReliaQuest a ensuite signalé un chargeur de classes Java personnalisé permettant aux attaquants d'exécuter du code arbitraire au sein du processus applicatif. Les secteurs de l'industrie, de l'automobile, de l'aéronautique et de la distribution ont été identifiés comme les plus exposés.

Pourquoi c'est important

La campagne reproduit le modèle caractéristique de Cl0p observé avec MOVEit, GoAnywhere et Oracle E-Business Suite : trouver une faille dans une plateforme d'entreprise de niche détenant des données de grande valeur, l'exploiter à grande échelle, puis extorquer les victimes en masse. À partir du 12 août, le groupe a commencé à nommer ses victimes et, à la mi-août, il en avait listé plus de 40, dont Shell, Philips, Fiserv et Zebra Technologies, avec des volumes de données volées allant de 1 Go à plusieurs téraoctets par victime. GE a d'abord figuré sur la liste avant d'en être retiré. Cl0p a affirmé avoir dérobé environ 89 Go à Shell, dont des plans techniques, des images d'installations, des scans de rapports d'essais et des plans de projet, et environ 13,5 Go à Philips, principalement des schémas et des plans. Philips a indiqué avoir identifié et contenu une tentative de compromission d'un serveur d'entreprise spécifique, sans impact pour ses clients, tandis que Shell, Fiserv et GE ont déclaré avoir connaissance des revendications et enquêter ; aucune n'a confirmé de violation de données significative. Ces victimes sont parfois attribuées à tort à la vague d'extorsion Cl0p contre Oracle E-Business Suite, une campagne distincte de 2025.

Chronologie

  1. Cl0p est soupçonné de commencer à exploiter CVE-2026-12569 en tant que zero-day.

  2. PTC publie un avis de sécurité pour CVE-2026-12569 dans Windchill et FlexPLM.

  3. La CISA ajoute CVE-2026-12569 à son catalogue Known Exploited Vulnerabilities.

  4. Cl0p commence à envoyer des e-mails d'extorsion intitulés « Windchill PDMLink module serious data leak » à des centaines de destinataires.

  5. Les travaux de Ransom-ISAC attribuant la campagne à Cl0p sont rendus publics.

  6. Cl0p commence à nommer ses victimes sur son site de fuite ; plus de 40 organisations y figurent à la mi-août.

Sources

  1. techzine.euhttps://www.techzine.eu/news/security/143159/clop-exploits-vulnerability-in-ptc-windchill-and-flexplm/
  2. thehackernews.comhttps://thehackernews.com/2026/07/cl0p-affiliates-target-internet-exposed.html
  3. securityweek.comhttps://www.securityweek.com/cl0p-ransomware-group-names-over-40-victims-of-ptc-windchill-campaign/
  4. dutchnews.nlhttps://www.dutchnews.nl/2026/08/shell-and-philips-hit-by-russian-ransomware-attack/

Incidents liés

Exploitation de vulnérabilitéEn cours

Exploitation massive de la faille SNMP de Zimbra (CVE-2026-73570) : des centaines de serveurs de messagerie compromis

Des attaquants ont exploité CVE-2026-73570, une injection de commandes sans authentification dans le traitement des notifications SNMP de Zimbra Collaboration Suite, compromettant au moins 274 serveurs de messagerie exposés sur Internet quelques jours après la confirmation de l'exploitation par CERT Polska.

Victim
Zimbra Collaboration Suite