Illustration mit KI erzeugt
Kritische Warnung: Cl0p-Ransomware attackiert PTC Windchill und FlexPLM mit einer Schwachstellenkette
Cl0p-Ransomware nutzt Schwachstellen in PTC Windchill und FlexPLM für unauthentifizierte Code-Ausführung, Datendiebstahl und doppelte Erpressung.
Von künstlicher Intelligenz erzeugter Text, ohne menschliche Überprüfung veröffentlicht. KI-Transparenz
Einleitung
Am 25. Juli 2026 wurde die industrielle Sicherheitslandschaft durch eine neue aggressive Kampagne der Ransomware-Gruppe Cl0p (auch bekannt als Chubby Scorpius, FIN11 oder Lace Tempest) erschüttert. Die Angreifer nehmen im Internet zugängliche Installationen zweier PTC-Produkte – Windchill (Product Lifecycle Management) und FlexPLM (Product Lifecycle Management für den Einzelhandel) – ins Visier, indem sie zwei Schwachstellen kombinieren, um ohne Authentifizierung beliebigen Code auszuführen. Die bösartige Aktivität betrifft bereits Unternehmen aus Fertigung, Automobilindustrie, Luft- und Raumfahrt sowie Einzelhandel; dabei werden Konstruktionsdaten gestohlen und eine doppelte Erpressung angewendet.
Technische Analyse
Der Angriff nutzt zwei separate Schwachstellen in PTC-Produkten aus, um eine vollständige Exploit-Kette zu bilden.
- Information Disclosure in FlexPLM: Eine Schwachstelle (CVSS 7.5, derzeit ohne öffentliche CVE-Nummer) im WSDL-Endpunkt von FlexPLM ermöglicht einem nicht authentifizierten Angreifer, sensible Systeminformationen abzurufen. Insbesondere die unbeabsichtigte Offenlegung von Details der SOAP-Schnittstelle erlaubt es, die interne Architektur zu kartieren und Daten für den nächsten Schritt zu sammeln.
- Remote Code Execution in Windchill (CVE-2026-12569): Hierbei handelt es sich um eine serverseitige Schwachstelle im Login-Servlet von Windchill, bewertet mit CVSS 9.3. Indem ein Angreifer die aus der ersten Schwachstelle gewonnenen Informationen nutzt, kann er das anfällige Servlet ohne Anmeldeinformationen aufrufen und beliebige Befehle mit den Berechtigungen der Anwendung ausführen.
Nach erlangtem Zugriff platzieren die Cl0p-Akteure JSP-Webshells mit hexadezimalen Dateinamen im Verzeichnis /Windchill/login/, listen das Dateisystem auf und stehlen Konstruktions-, Ingenieurs- und geistiges Eigentum. Anschließend erfolgt die typische doppelte Erpressung: Androhung der Veröffentlichung der gestohlenen Daten und gleichzeitiger Betriebsunterbrechung, falls das Lösegeld nicht gezahlt wird. Erpresser-E-Mails werden unter Nutzung zuvor kompromittierter Konten an Hunderte von Unternehmensanwendern versendet, um den psychologischen Druck zu erhöhen.
Die derzeit mit dieser Kampagne verbundenen Indikatoren für eine Kompromittierung (IoC) umfassen die folgenden IP-Adressen:
216.152.148.54216.152.151.204104.243.35.635.180.41.35
Auswirkungen
Die betroffenen Branchen – Fertigung, Automobilindustrie, Luft- und Raumfahrt sowie Einzelhandel – verarbeiten hochsensible Konstruktionsdaten, deren Diebstahl zu Verlust von Wettbewerbsvorteilen, Verletzung geistigen Eigentums und Reputationsschäden führen kann. Zudem ermöglicht das Ablegen von Webshells eine langfristige Persistenz, mit dem konkreten Risiko einer Betriebsunterbrechung, falls die Angreifer zur Verschlüsselung oder Sabotage übergehen. Die Aufnahme von CVE-2026-12569 in den Known Exploited Vulnerabilities (KEV)-Katalog der CISA unterstreicht die Dringlichkeit von Maßnahmen für alle Organisationen, die die betroffenen Produkte einsetzen.
Mitigation und Empfehlungen
PTC hat den Anstieg feindlicher Aktivitäten bestätigt und eine Sicherheitsmeldung mit den folgenden Empfehlungen veröffentlicht:
- Sofortiges Patchen der Updates für Windchill und FlexPLM. Unternehmen sollten die offizielle Meldung konsultieren, um die korrigierten Versionen und die Update-Verfahren zu identifizieren.
- Angriffsfläche reduzieren: Wo möglich, die direkte Internet-Exposition der beiden Dienste einschränken, z. B. durch Segmentierung, VPN und bedingten Zugriff.
- Systeme überprüfen: Das Verzeichnis
/Windchill/login/auf Webshells mit hexadezimalen Dateinamen kontrollieren. Protokolle auf ungewöhnliche Dateisystem-Enumeration und verdächtige Anfragen an die WSDL-Endpunkte von FlexPLM durchsuchen. - Überwachung der IoCs einrichten und sie in Erkennungssysteme (IDS/IPS, SIEM) integrieren, um Kommunikationsversuche mit schädlicher Infrastruktur zu erkennen.
FAQ
1. Welche PTC-Produkte sind anfällig und wie kann ich feststellen, ob meine Version gefährdet ist?
Die Schwachstellen betreffen PTC Windchill und PTC FlexPLM. PTC hat Sicherheitsupdates und eine offizielle Meldung veröffentlicht, die die korrigierten Versionen detailliert. Es wird empfohlen, das PTC-Supportportal zu konsultieren und den Status der eigenen Installation zu überprüfen.
2. Wie kann ich eine laufende oder bereits erfolgte Kompromittierung erkennen?
Hauptindikatoren sind: JSP-Dateien mit hexadezimalen Namen im Ordner /Windchill/login/; Netzwerkverkehr zu den gemeldeten schädlichen IP-Adressen; ungewöhnliche Anfragen an WSDL-Endpunkte von FlexPLM; auffällige Dateisystem-Enumeration in den Anwendungsprotokollen. Eine gezielte forensische Analyse kann den unbefugten Zugriff bestätigen.
3. Welche Sofortmaßnahmen kann ich neben dem Patchen ergreifen?
Entfernen Sie sofort die direkte Internet-Exposition von Windchill und FlexPLM und verlagern Sie sie hinter ein VPN oder ein bedingtes Zugriffssystem. Beginnen Sie gleichzeitig mit der aktiven Protokollüberwachung, blockieren Sie die bekannten IoCs auf der Firewall und bereiten Sie einen Incident-Response-Plan vor, der die Isolierung verdächtiger Systeme und die Benachrichtigung der Stakeholder umfasst.
Quellen
Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.
In diesem Artikel behandelte CVEs
- CVE-2026-50522Kritisch9.8Deserialization of untrusted data in Microsoft Office SharePoint allows an unauthorized attacker to execute code over a network.
- CVE-2026-12569Kritisch9.8A critical remote code execution (RCE) vulnerability has been reported in PTC Windchill PDMlink and PTC FlexPLM. The vulnerability may be exploited through the deserialization of untrusted data. * This advisory also applies to all CPS versions * The identified vulnerability also impacts Windch
