Clop sfrutta Windchill: una web shell JSP ruba credenziali e dati di progettazione
Ransomware

Imagen ilustrativa generada con IA

Clop explota Windchill: una web shell JSP roba credenciales y datos de diseño

Clop explota CVE-2026-12569 en PTC Windchill para instalar web shell JSP que roba credenciales y datos de diseño. Vulnerabilidad crítica en sistemas PLM.

Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA

El ataque afecta a servidores PLM de PTC

Una campaña atribuida con alta probabilidad a Clop, también conocido como Cl0p, está explotando CVE-2026-12569 contra instalaciones de PTC Windchill y FlexPLM. La actividad se detectó el 19 de agosto de 2026 e incluye la instalación de una web shell JSP diseñada específicamente para estos productos.

No se trata de una simple shell para ejecutar comandos en el servidor. El componente conoce la estructura interna de Windchill, utiliza las API de la aplicación, consulta la base de datos con la identidad asignada al software y accede a la información almacenada en los vaults.

El objetivo puede incluir el robo de datos técnicos, la extracción de credenciales, el movimiento lateral y la posterior distribución de malware o ransomware. Por tanto, la intrusión puede superar rápidamente el perímetro del servidor PLM.

La atribución a Clop se considera altamente probable a partir de un aviso específico sobre la distribución de web shells JSP en sistemas vulnerables. El modus operandi es coherente con campañas anteriores contra plataformas que almacenan grandes volúmenes de datos corporativos.

CVE-2026-12569: ejecución remota sin autenticación

El compromiso inicial explota CVE-2026-12569, una vulnerabilidad crítica que permite ejecutar código arbitrario mediante una solicitud maliciosa enviada a través de la red.

La descripción técnica identifica dos debilidades relacionadas:

  • CWE-20, validación incorrecta de entradas;
  • CWE-502, deserialización de datos no confiables.

La ficha de NVD asigna a la vulnerabilidad una puntuación CVSS 9.8, con el siguiente vector:

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

La fuente del análisis indica, en cambio, una puntuación CVSS 9.3. La diferencia depende de la metodología utilizada, pero ambas puntuaciones sitúan el problema en la máxima categoría de gravedad. El ataque no requiere privilegios, interacción del usuario ni condiciones especiales.

Según NVD, están afectadas:

  • PTC FlexPLM <= 11.0 M030;
  • PTC Windchill PDMlink < 11.0 M030.

La descripción también especifica que el problema afecta a versiones anteriores a 11.0 M030 y puede extenderse a las versiones CPS. Por ello, las organizaciones deben comprobar la release exacta instalada y contrastarla con las instrucciones de corrección del proveedor.

La vulnerabilidad ya figura en el catálogo CISA KEV

CVE-2026-12569 figura en el catálogo CISA Known Exploited Vulnerabilities desde el 25 de junio de 2026. Para las agencias federales estadounidenses, la fecha límite de remediación estaba fijada para el 28 de junio de 2026.

El catálogo también indica que la vulnerabilidad se ha utilizado en campañas de ransomware. No se trata, por tanto, de un riesgo meramente teórico o limitado a entornos de laboratorio: el exploit ya forma parte de operaciones delictivas con una fase de post-explotación estructurada.

CISA exige aplicar las mitigaciones conforme a las instrucciones del proveedor, en línea con la guía BOD 26-04, dedicada a priorizar las actualizaciones de seguridad según el riesgo, y con los requisitos de Forensics Triage. Para los servicios cloud se aplican las indicaciones correspondientes de la misma guía. Si no existen mitigaciones adecuadas, CISA recomienda dejar de utilizar el producto.

En los últimos 90 días también se incorporó al catálogo KEV la vulnerabilidad CVE-2026-8037, asociada a los mismos proveedores indicados para PTC, Progress y Accellion. El dato sitúa el caso de Windchill dentro de una secuencia más amplia de problemas explotados contra productos utilizados para gestionar datos corporativos sensibles.

Una web shell diseñada para comprender Windchill

El componente JSP observado opera directamente dentro del proceso de Windchill. Esto le permite aprovechar funciones legítimas de la aplicación en lugar de depender únicamente de comandos del sistema o herramientas externas.

La web shell puede:

  • enumerar los vaults presentes en la instalación;
  • localizar los repositorios con los datos de ingeniería más valiosos;
  • ejecutar consultas mediante la identidad de base de datos utilizada por Windchill;
  • cargar código Java adicional directamente en la memoria del proceso;
  • facilitar el robo de datos, la persistencia, el movimiento lateral y el cifrado.

El código adicional se transmite como un archivo ZIP codificado en Base64. Un class loader personalizado lo carga en memoria y ejecuta el bytecode Java compilado. De este modo, el atacante puede añadir nuevas funciones sin instalar necesariamente herramientas reconocibles en el sistema.

El uso de las conexiones de base de datos y de las API que ya emplea el software reduce la diferencia entre el tráfico malicioso y la actividad normal. Por ello, los controles basados exclusivamente en firmas o en la búsqueda de comandos sospechosos podrían no detectar toda la cadena de ataque.

El comando “S” descifra el keystore y las credenciales

La función más delicada está asociada al comando único “S”. El comando puede devolver en texto claro credenciales administrativas y cuentas utilizadas para gestionar los directorios de Windchill, mediante la función interna denominada gs.

El flujo observado incluye la lectura de ieStructProperties.txt, el descifrado de la contraseña del gestor LDAP almacenada en el keystore de la aplicación y el análisis de las propiedades locales. La shell también puede descifrar:

  • credenciales de cuentas administrativas;
  • credenciales del object storage;
  • claves de los administradores del sitio;
  • otros valores protegidos almacenados en el entorno Windchill.

Otro comando permite exfiltrar los resultados. El uso de la identidad de la aplicación y de las funciones ya presentes en el producto evita, en algunos pasos, la necesidad de crear nuevas cuentas bajo control del atacante.

La extracción de las credenciales LDAP amplía considerablemente el riesgo. Esas mismas cuentas o directorios integrados pueden controlar el acceso a Active Directory, el correo electrónico, la VPN, el almacenamiento y otros servicios corporativos. Un incidente inicialmente limitado al servidor PLM puede convertirse así en un compromiso del entorno empresarial.

Por qué los vaults de Windchill son un objetivo de alto valor

Windchill y FlexPLM se utilizan para gestionar diseños de productos, planos, listas de materiales, documentación técnica y otros datos propietarios. La web shell puede localizar estos contenidos sin necesidad de realizar una larga fase manual de discovery.

Los posibles impactos incluyen:

  • robo de planos y documentación de ingeniería;
  • acceso a los vaults de la aplicación;
  • sustracción de credenciales reutilizables;
  • acceso a sistemas vinculados al directorio;
  • distribución de malware;
  • mantenimiento de la persistencia;
  • cifrado de datos después de la exfiltración.

La secuencia operativa permite pasar del acceso inicial al reconocimiento, el robo de credenciales y la recopilación de datos permaneciendo, en gran medida, dentro del perímetro de confianza de la aplicación.

Clop ya ha utilizado el mismo modelo contra otros productos

El caso de Windchill sigue a incidentes anteriores atribuidos a Clop contra plataformas que concentran información sensible.

Tras explotar CVE-2021-27101 en Accellion FTA, el grupo habría distribuido la web shell DEWMODE. La vulnerabilidad tiene una puntuación CVSS de 9.8, afecta a las versiones Accellion FTA <= 9_12_370 y se incorporó al catálogo CISA KEV el 3 de noviembre de 2021, con una fecha límite de remediación del 17 de noviembre de 2021. La versión corregida indicada es FTA_9_12_380 y posteriores.

En el caso de CVE-2023-34362, Clop habría utilizado LEMURLOOT después de comprometer Progress MOVEit Transfer. La vulnerabilidad, también valorada con CVSS 9.8, permite a un atacante no autenticado explotar una inyección SQL para acceder a la base de datos de la aplicación.

CVE-2023-34362 figura en el catálogo KEV desde el 2 de junio de 2023, con fecha límite para las agencias federales estadounidenses el 23 de junio de 2023. Entre las versiones afectadas se incluyen releases de MOVEit Transfer anteriores a 2021.0.7, además de las líneas indicadas por NVD: 2021.0.6 (13.0.6), 2021.1.4 (13.1.4), 2022.0.4 (14.0.4), 2022.1.5 (14.1.5) y 2023.0.1 (15.0.1).

Comprobaciones inmediatas para quienes gestionan Windchill

Las organizaciones deberían comprobar de inmediato la release de Windchill PDMlink o FlexPLM expuesta y aplicar las actualizaciones o mitigaciones previstas por PTC. Si no existe una mitigación disponible, debe considerarse la retirada temporal del producto, especialmente cuando el servicio está accesible desde Internet.

El análisis debería buscar:

  • archivos JSP inesperados o distribuidos recientemente;
  • solicitudes anómalas hacia los servidores PLM;
  • accesos a ieStructProperties.txt;
  • lecturas o descifrados inusuales del keystore;
  • uso del comando “S” o actividad relacionada con la función gs;
  • consultas ejecutadas con la identidad de base de datos de la aplicación;
  • archivos ZIP codificados en Base64;
  • cargas de bytecode Java en memoria;
  • enumeración de vaults y transferencias de datos anómalas.

Si aparecen indicios de compromiso, las credenciales LDAP, administrativas y del object storage deben considerarse expuestas y rotarse. La investigación debe incluir los directorios, Active Directory, el correo electrónico, la VPN, el almacenamiento y cualquier sistema accesible con las mismas cuentas.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

CVE tratadas en este artículo

Temas relacionadosClopWindchillCVE-2026-12569web shell JSPcredencialesdatos de diseñoPTCransomware
Volver al inicio