Cl0p 勒索软件关联组织目前正在持续利用 PTC Windchill 和 FlexPLM 中的严重零日漏洞(CVE-2026-12569),实现未经身份验证的远程代码执行,植入 JSP WebShell,并窃取敏感工程数据,进而实施双重勒索。
根据 Ransom-ISAC 披露的信息,此次攻击活动主要针对暴露在互联网中的产品生命周期管理(PLM)环境,受影响行业包括制造、汽车、航空航天以及零售和服装行业。攻击者利用了一条始于 FlexPLM WSDL 信息泄露漏洞的攻击链。目前正在追踪的一项协调攻击活动显示,Cl0p(又名 Graceful Spider、Chubby Scorpius、FIN11、Lace Tempest)的关联组织,将一个无需身份验证即可利用的 FlexPLM WSDL 信息泄露漏洞,与 Windchill 登录 Servlet 中的一个严重漏洞组合利用。
这条攻击链可使攻击者在暴露于互联网的 PTC Windchill 和 FlexPLM 实例上获得未经身份验证的远程代码执行权限。攻击者主要针对部署在复杂工程和供应链环境中的高价值 PLM 系统。攻击成功后,会在 /Windchill/login/ 目录中植入以十六进制字符串命名的 JSP WebShell,文件名通常符合 [0-9a-f]{16}.jsp 的命名规则,用于维持长期访问权限。随后,攻击者会枚举文件系统、生成 flst.txt 文件列表,收集工程和设计资料库数据,并为后续大规模数据窃取做准备。
CVE-2026-12569 是 PTC Windchill PDMlink 和 PTC FlexPLM 中的一个严重远程代码执行漏洞,其主要原因是在面向 Web 的组件中,对于不信任的数据进行了不安全的反序列化。该漏洞的 CVSS v3.1 评分为 9.8,其允许远程且未经身份验证的攻击者通过构造恶意请求,在可访问的 PLM 服务端点执行任意代码。PTC 表示,该漏洞影响 11.0 M030 之前版本的 Windchill 和 FlexPLM,并已发布修复版本以及相应的补丁和配置的调整指南。
2026 年 6 月 25 日,美国网络安全和基础设施安全局(CISA)已将 CVE-2026-12569 纳入已知被利用漏洞目录(KEV),要求美国联邦民用机构尽快完成修复,并强调已有证据表明,该漏洞已被用于针对暴露在互联网中的 PLM 服务器开展侦察活动,并已在野外环境中遭到积极利用。
在已发生的攻击事件中,Cl0p 关联组织首先对暴露于互联网的 PLM 服务器进行侦察,通过访问 WSDL 接口探测目标是否存在漏洞,并利用服务器返回内容的大小(例如约 4045 字节)对易受攻击的系统进行指纹识别。<随后,攻击者利用 FlexPLM WSDL 信息泄露漏洞获取系统配置及接口信息,再结合 Windchill 登录 Servlet 漏洞实现远程代码执行,并植入 JSP WebShell。研究人员还发现,恶意请求通常携带以下具有特征性的 HTTP 请求头,可作为 Web 日志及反向代理日志中的重要检测指标。<在攻击者成功植入 WebShell 后,会生成 flst.txt 文件列表,搜索 CAD、PLM 及设计资料库,并收集敏感类项目的数据,为后续数据窃取和勒索做准备。
自 2026 年 7 月 20 日左右开始,Cl0p 发起了与此次攻击活动相关的新一轮勒索行动,向受害组织的大量内部邮件列表发送主题为 "Windchill PDMLink module serious data leak" 的电子邮件。邮件声称 PTC Windchill 环境已被攻陷,PLM 平台正在持续发生数据泄露,并要求受害者通过 Cl0p 最新公布的联系方式进行联系。这种施压方式类似于其此前针对 Oracle EBS 的勒索行动,但此次使用了新的邮件基础设施。
除此以外,威胁组织还疑似滥用了随机攻陷的电子邮箱账户,并大规模发送此类邮件,包括通过一次性向数百名内部员工传播数据泄露的消息,在最大程度上制造心理压力。截至 2026 年 7 月 22 日,Cl0p 尚未在其公开数据泄露网站公布此次 Windchill 攻击活动的受害者名单。不过,Ransom-ISAC 及其合作伙伴认为,一旦谈判期限结束,攻击组织很可能会公开受害者信息。
最新安全公告新增了四个与此次 Windchill/FlexPLM 攻击活动相关的 Cl0p 控制 IP 地址:216.152.148.54、216.152.151.204、104.243.35.63 和 5.180.41.35。其中,5.180.41.35 已被列为需要优先封锁的地址,因为研究人员已追踪到该 IP 参与命令与控制通信及数据暂存活动。这些指标补充了此前于 2026 年 6 月下旬和 7 月上旬公布的 IOC 信息,其中还包括 JSP WebShell 路径、特征 HTTP 请求头,以及以下 SHA-256 哈希值。



