🎯 Contexte
Source : Ransom-ISAC, publié le 22 juillet 2026. À partir du 20 juillet 2026, Ransom-ISAC a commencé à observer une campagne d’extorsion de données attribuée à des affiliés du groupe Cl0p ransomware (alias Graceful Spider, Chubby Scorpius, FIN11, Lace Tempest), ciblant des déploiements exposés sur Internet de PTC Windchill et FlexPLM.
🔗 Chaîne d’exploitation
La campagne repose sur un enchaînement de deux vulnérabilités :
- Divulgation d’informations WSDL FlexPLM (pré-authentification)
- Faille du servlet de connexion Windchill permettant une exécution de code à distance (RCE) non authentifiée
Cette chaîne aboutit au déploiement de webshells JSP sur les systèmes compromis et à l’exfiltration de données.
📧 Méthode d’extorsion
Les emails d’extorsion présentent les caractéristiques suivantes :
- Objet : “Windchill PDMLink module serious data leak”
- Envoyés depuis des comptes compromis aléatoires
- Distribués à des centaines d’utilisateurs au sein des organisations impactées
- Contiennent les coordonnées de contact actualisées de Cl0p
Cette approche est décrite comme cohérente avec la campagne Oracle EBS observée l’année précédente, à l’exception de l’utilisation de nouvelles adresses email.
📌 Type d’article
Il s’agit d’une alerte de sécurité coordonnée (Unified Threat Advisory) publiée par Ransom-ISAC, visant à informer les organisations exposées d’une campagne active d’exploitation et d’extorsion.
🧠 TTPs et IOCs détectés
Acteurs de menace
TTP
- T1190 — Exploit Public-Facing Application (Initial Access)
- T1505.003 — Server Software Component: Web Shell (Persistence)
- T1041 — Exfiltration Over C2 Channel (Exfiltration)
- T1657 — Financial Theft (Impact)
- T1566 — Phishing (Initial Access)
- T1078 — Valid Accounts (Defense Evasion)
Malware / Outils
- JSP Webshell (backdoor)
🔴 Indice de vérification factuelle : 25/100 (basse)
- ⬜ ransom-isac.com — source non référencée (0pts)
- ✅ 974 chars — extrait court (5pts)
- ⬜ aucun IOC extrait (0pts)
- ⬜ pas d’IOC à vérifier (0pts)
- ✅ 6 TTPs MITRE identifiées (15pts)
- ⬜ date RSS ou approximée (0pts)
- ✅ acteur(s) identifié(s) : Cl0p, FIN11 (5pts)
- ⬜ pas de CVE à vérifier (0pts)
🔗 Source originale : https://ransom-isac.com/blog/clop-windchill-flexplm-exploitation/
🖴 Archive : https://web.archive.org/web/20260723070205/https://ransom-isac.com/blog/clop-windchill-flexplm-exploitation/