🎯 Contexte

Source : Ransom-ISAC, publié le 22 juillet 2026. À partir du 20 juillet 2026, Ransom-ISAC a commencé à observer une campagne d’extorsion de données attribuée à des affiliés du groupe Cl0p ransomware (alias Graceful Spider, Chubby Scorpius, FIN11, Lace Tempest), ciblant des déploiements exposés sur Internet de PTC Windchill et FlexPLM.

🔗 Chaîne d’exploitation

La campagne repose sur un enchaînement de deux vulnérabilités :

  • Divulgation d’informations WSDL FlexPLM (pré-authentification)
  • Faille du servlet de connexion Windchill permettant une exécution de code à distance (RCE) non authentifiée

Cette chaîne aboutit au déploiement de webshells JSP sur les systèmes compromis et à l’exfiltration de données.

📧 Méthode d’extorsion

Les emails d’extorsion présentent les caractéristiques suivantes :

  • Objet : “Windchill PDMLink module serious data leak”
  • Envoyés depuis des comptes compromis aléatoires
  • Distribués à des centaines d’utilisateurs au sein des organisations impactées
  • Contiennent les coordonnées de contact actualisées de Cl0p

Cette approche est décrite comme cohérente avec la campagne Oracle EBS observée l’année précédente, à l’exception de l’utilisation de nouvelles adresses email.

📌 Type d’article

Il s’agit d’une alerte de sécurité coordonnée (Unified Threat Advisory) publiée par Ransom-ISAC, visant à informer les organisations exposées d’une campagne active d’exploitation et d’extorsion.

🧠 TTPs et IOCs détectés

Acteurs de menace

TTP

  • T1190 — Exploit Public-Facing Application (Initial Access)
  • T1505.003 — Server Software Component: Web Shell (Persistence)
  • T1041 — Exfiltration Over C2 Channel (Exfiltration)
  • T1657 — Financial Theft (Impact)
  • T1566 — Phishing (Initial Access)
  • T1078 — Valid Accounts (Defense Evasion)

Malware / Outils

  • JSP Webshell (backdoor)

🔴 Indice de vérification factuelle : 25/100 (basse)

  • ⬜ ransom-isac.com — source non référencée (0pts)
  • ✅ 974 chars — extrait court (5pts)
  • ⬜ aucun IOC extrait (0pts)
  • ⬜ pas d’IOC à vérifier (0pts)
  • ✅ 6 TTPs MITRE identifiées (15pts)
  • ⬜ date RSS ou approximée (0pts)
  • ✅ acteur(s) identifié(s) : Cl0p, FIN11 (5pts)
  • ⬜ pas de CVE à vérifier (0pts)

🔗 Source originale : https://ransom-isac.com/blog/clop-windchill-flexplm-exploitation/

🖴 Archive : https://web.archive.org/web/20260723070205/https://ransom-isac.com/blog/clop-windchill-flexplm-exploitation/