Cl0p exploite PTC Windchill et FlexPLM pour RCE et double extorsion
🎯 Contexte Source : Ransom-ISAC, publié le 22 juillet 2026. À partir du 20 juillet 2026, Ransom-ISAC a commencé à observer une campagne d’extorsion de données attribuée à des affiliés du groupe Cl0p ransomware (alias Graceful Spider, Chubby Scorpius, FIN11, Lace Tempest), ciblant des déploiements exposés sur Internet de PTC Windchill et FlexPLM. 🔗 Chaîne d’exploitation La campagne repose sur un enchaînement de deux vulnérabilités : Divulgation d’informations WSDL FlexPLM (pré-authentification) Faille du servlet de connexion Windchill permettant une exécution de code à distance (RCE) non authentifiée Cette chaîne aboutit au déploiement de webshells JSP sur les systèmes compromis et à l’exfiltration de données. ...