Advertencia importante: La lista de víctimas y los volúmenes de datos reclamados provienen del propio Cl0p y no han sido verificados de forma independiente por investigadores de seguridad ni por las empresas nombradas .
Las empresas atacadas han respondido con diversos grados de confirmación y detalle, permaneciendo todas en una fase de investigación o contención. Ninguna ha confirmado de forma independiente el alcance total de las afirmaciones de Cl0p.
Un aviso coordinado de Ransom-ISAC, eCrime.ch y DEFUSED vinculó esta campaña con la explotación de CVE-2026-12569, una vulnerabilidad crítica en PTC Windchill PDMLink y PTC FlexPLM .
¿Qué es CVE-2026-12569? Es una falla crítica de ejecución remota de código (RCE) causada por la deserialización de datos no confiables . Tiene una puntuación CVSS de 9.8 (Crítica) y afecta a las versiones de Windchill y FlexPLM anteriores a la 11.0 M030
. La vulnerabilidad permite a un atacante no autenticado ejecutar código arbitrario en un servidor expuesto a internet que ejecute el software vulnerable, sin necesidad de credenciales válidas
. CISA agregó esta vulnerabilidad a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV) el 25 de junio de 2026
.
La cadena de explotación: Los atacantes no utilizaron CVE-2026-12569 de forma aislada. La encadenaron con una falla de divulgación de información previa a la autenticación en el endpoint WSDL de FlexPLM . Esta cadena permitió a los atacantes:
Cronología de los eventos:
Esta campaña es un ejemplo clásico del modelo operativo de Cl0p: exfiltración de datos sin cifrado. El grupo no desplegó ransomware de cifrado de archivos en los sistemas objetivo. En cambio, se centraron en :
En resumen, Cl0p utilizó una única vulnerabilidad de día cero (CVE-2026-12569) para comprometer a unas 50 organizaciones a nivel mundial, robó datos confidenciales de diseño e ingeniería, y luego aplicó su manual de extorsión estándar: publicar nombres, amenazar con filtraciones y exigir el pago.