Clop sfrutta falla critica in Windchill e FlexPLM


Il gruppo ransomware Clop ha preso di mira piattaforme PTC Windchill e FlexPLM, sfruttando una falla critica (CVE‑2026‑12569) che consente di eseguire codici da remoto senza autenticazione. Questo attacco permette di installare webshell JSP per sottrarre dati industriali e lanciare estorsioni.
Cosa è successo
- Clop sfrutta una vulnerabilità di deserializzazione insicura in Windchill e FlexPLM (CVE‑2026‑12569, CVSS 9.3) per ottenere esecuzione di comando da remoto senza bisogno di login.
- Una volta dentro, gli attaccanti installano webshell JSP nei sistemi compromessi, permettendo l’esfiltrazione di dati sensibili di prodotto.
- PTC ha reso disponibili patch dal 17 giugno e ha invitato i clienti a controllare la presenza di segni di compromissione.
- L’agenzia statunitense CISA ha inserito la vulnerabilità nel suo catalogo delle “Known Exploited Vulnerabilities” e ha richiesto alle agenzie federali di mettere in sicurezza i sistemi entro tre giorni.
- In Germania, l’ufficio federale per la sicurezza informatica ha contattato i clienti PTC fino a notte fonda per spingerli ad applicare subito le patch.
Perché è importante
Anche se Windchill e FlexPLM sono piattaforme complesse tipiche delle grandi industrie (aerospaziale, automotive, produzione), molte PMI le utilizzano o collaborano con chi le usa. Un attacco può compromettere progetti, prototipi, dati sensibili e mettere a rischio la continuità produttiva.
L’attacco non si limita a cifrare dati: prima ruba informazioni e poi invia email di estorsione a centinaia di dipendenti. Anche se la patch è stata applicata, se il sistema era già compromesso, l’aggressore può restare nascosto. Perciò non basta aggiornare: bisogna anche verificare la sanità del sistema.
Cosa fare adesso
- Applicare immediatamente le patch rilasciate da PTC su tutte le istanze Windchill e FlexPLM, anche test e staging.
- Verificare la presenza di webshell JSP nella directory /Windchill/login/ con nomi esadecimali.
- Se il sistema è compromesso, isolarlo, raccogliere log e artefatti per una verifica forense, e cambiare eventuali credenziali esposte.
- Limitare l’accesso ai sistemi PLM solo via VPN o attraverso gateway di fiducia, escludendo l’esposizione diretta su internet.
- Preparare comunicazioni interne e azioni legali in caso di attacchi, e formare il personale per riconoscere email di estorsione e rispondere adeguatamente.
Come ti aiuta Evo Sistemi
Da Evo Sistemi ti offriamo una difesa strutturata e completa:
- sicurezza informatica: analizziamo, mettiamo in sicurezza e monitoriamo i tuoi sistemi per prevenire attacchi come questo (scopri il servizio).
- realizzazione siti web: progettiamo siti e-commerce e vetrine robuste e aggiornate, minimizzando le vulnerabilità tecniche (scopri il servizio).
- compliance e GDPR: assicuriamo che i tuoi sistemi rispettino le normative, anche in caso di data breach legati a estorsioni o perdita di dati (scopri il servizio).
Per valutare il grado di esposizione e mettere in sicurezza la tua azienda, contattaci — agisci prima che sia troppo tardi.
Domande frequenti
In cosa consiste la vulnerabilità CVE‑2026‑12569?
È una falla critica di deserializzazione insicura su PTC Windchill e FlexPLM che permette a chiunque di eseguire codice da remoto senza autenticazione.
Patchare è sufficiente a mettere in sicurezza il sistema?
No: se un webshell è già stato installato, l’attaccante può ancora operare. È necessario cercare e rimuovere eventuali shell e analizzare segni di compromissione.
Quali dati rischiano di essere sottratti?
Tipicamente design di prodotto, dati ingegneristici, specifiche e informazioni lungo il ciclo produttivo — dati preziosi per la produzione e la proprietà intellettuale.
Fonte: Bleeping Computer.