Tornar al Blog

Cl0p no ha xifrat ni un fitxer: l'extorsió entra per l'aplicació que ningú no vigila

Cl0p no ha xifrat ni un fitxer: l'extorsió entra per l'aplicació que ningú no vigila

Aquesta setmana, en empreses industrials de mig món, centenars de persones han rebut el mateix correu: «tenim les vostres dades». Sense pantalles bloquejades, sense fitxers amb extensió estranya, sense nota de rescat a l'escriptori. Cl0p ha tornat i ni s'ha molestat a xifrar res: ha entrat pel sistema que gestiona els dissenys de producte —PTC Windchill i FlexPLM—, s'ha endut el que hi havia i ha passat directament a caixa.

Si el teu pla contra el ransomware comença i acaba amb «tenim backups», aquest incident t'interessa especialment. Perquè aquí els backups no hi pinten res.

Què ha passat, amb els fets per davant

Afiliats de Cl0p estan explotant CVE-2026-12569, una vulnerabilitat crítica (CVSS 9,3) al servlet de login de PTC Windchill que permet execució remota de codi sense autenticació, encadenada amb una fuga d'informació pre-autenticació a l'endpoint WSDL de FlexPLM (CVSS 7,5). Amb això planten webshells JSP amb noms hexadecimals sota /Windchill/login/, enumeren el sistema de fitxers i exfiltren dades d'enginyeria i de producte. Després arriben els correus d'extorsió, enviats des de comptes prèviament compromesos, a centenars d'usuaris de cada empresa, amb el contacte del grup.

Les víctimes són els qui fan servir aquestes plataformes: fabricació, automoció, aeroespacial, defensa, maquinària pesant, retail i medtech. No és un nínxol petit: PTC declara més de 30.000 clients al món, i més de 1.500 marques de retail fan servir FlexPLM. L'explotació activa la va detectar ReliaQuest, que ho va publicar dijous 23 de juliol; Ransom-ISAC ho va confirmar de seguida. A Alemanya, el BSI va arribar a trucar a clients de PTC de matinada per avisar-los.

La cronologia importa: PTC va començar a publicar pedaços el 17 de juny. CISA va incloure la vulnerabilitat al seu catàleg KEV de vulnerabilitats explotades el 25 de juny i va donar a les agències federals dels EUA 3 dies per corregir-la. El 26 de juny PTC va avisar d'«activitat d'amenaça elevada». L'onada de correus d'extorsió ha arribat un mes després.

El ransomware que no xifra (i per què els teus backups no et salven d'això)

A l'imaginari col·lectiu, «ransomware» significa fitxers xifrats i un comptador a la pantalla. Cl0p va abandonar aquest model fa anys. La seva especialitat és una altra: trobar una vulnerabilitat en un programari d'empresa exposat a Internet, explotar-la en massa contra tots els qui el tenen publicat, endur-se les dades i extorquir amenaçant de publicar-les al seu portal de filtracions. Sense xifrar res. L'historial és una llista de productes que potser reconeixes: Accellion FTA, GoAnywhere MFT, SolarWinds Serv-U, MOVEit Transfer, Cleo, Oracle E-Business Suite el 2025 —amb víctimes declarades com Harvard, The Washington Post, Logitech o Korean Air— i ara Windchill i FlexPLM.

L'escala d'aquest model la va posar en xifres MOVEit el 2023: segons el recompte d'Emsisoft i KonBriefing, la campanya va acabar afectant més de 2.700 organitzacions i les dades de més de 93 milions de persones. Una sola vulnerabilitat, en un sol producte, del qual moltes víctimes ni recordaven que tenien una instància publicada. El Departament d'Estat dels EUA ofereix 10 milions de dòlars per informació que vinculi Cl0p amb un govern estranger; el grup, mentrestant, continua aplicant la mateixa recepta.

I aquí hi ha el punt que ens sembla important: els backups no desfan un robatori. Un backup et retorna el servei quan algú et xifra o t'esborra; contra això, la resposta són còpies immutables ben dissenyades, i ho mantenim. Però quan el que passa és que els teus dissenys, els teus contractes o les dades dels teus clients ja són al servidor d'un altre, restaurar no arregla res: la confidencialitat no es restaura. La meitat del problema del ransomware modern no es resol amb recuperació; es resol no deixant la porta oberta.

L'aplicació que ningú no vigila

Fixa't en què ataca Cl0p. Mai no és el portàtil de l'empleat, ni el correu, ni el firewall. És sempre l'aplicació de negoci de nínxol: el gestor de transferència de fitxers, l'ERP, i ara el PLM on viu el disseny dels teus productes. Aplicacions que es van instal·lar fa anys, que es van publicar a Internet «perquè el proveïdor ho demanava» o perquè un partner necessitava accés, i que des de llavors no són de ningú: el fabricant les considera teves, el teu equip de sistemes les considera del fabricant, i el pla de pedaços mensual no les inclou perquè «això ho toca l'empresa de fora un cop l'any».

El resultat és que el teu perímetre real no és el teu firewall: és el servlet de login d'una aplicació que vas comprar el 2018. És la mateixa malaltia que explicàvem fa uns dies amb les consoles de gestió exposades a Internet: les coses acaben publicades per comoditat, l'excepció temporal es torna permanent, i ningú no la torna a mirar fins que la mira un atacant. La diferència és que aquí el premi no és el control de la teva xarxa: són directament les teves dades.

I no cal ser Airbus per ser a la llista. La campanya no tria víctimes per mida ni per sector: escaneja Internet buscant instàncies publicades i explota totes les que troba. Ser petit no et treu de la llista; et treu l'equip de resposta que té el gran.

Què faríem aquesta setmana

  • 1.Si tens Windchill o FlexPLM: assumeix compromís, no només apedacis. Aplica el pedaç, busca webshells JSP recents sota /Windchill/login/, revisa connexions a les IP publicades com a indicadors i rota les credencials de l'aplicació. Un pedaç no expulsa qui ja ha entrat.
  • 2.Fes l'inventari de la teva exposició real. Escaneja els teus propis rangs públics i compara el resultat amb el que creus tenir publicat. En la nostra experiència fent consultoria, la llista real i la llista mental gairebé mai no coincideixen — i la diferència entre totes dues és exactament on viu aquesta campanya.
  • 3.Treu d'Internet el que no cal que hi sigui. Un PLM, un ERP o un gestor documental que només fan servir empleats i proveïdors coneguts no necessita un login obert al món: posa'l darrere d'una VPN o d'un accés Zero Trust. Cada aplicació que treus de l'aparador és una campanya d'aquestes que et deixa d'aplicar.
  • 4.Fes servir el catàleg KEV com a llista de tall. CISA va donar 3 dies a les seves agències per apedaçar això, i no per caprici. Si alguna cosa del teu inventari exposat apareix al KEV, s'apedaça en dies, no en el trimestre que toqui. I les aplicacions «del proveïdor» entren al mateix cicle que tota la resta.
  • 5.Vigila els servidors d'aplicació, no només els llocs de treball. Un webshell nou al directori web del teu PLM és perfectament detectable… si hi ha un EDR amb algú mirant també en aquests servidors. I tingues decidit abans que arribi el correu d'extorsió qui respon, qui avisa legal i com es valora la notificació: si hi ha dades personals, el rellotge de les 72 hores del RGPD corre des que ho saps.

El que NO faríem

  • Fiar-ho tot a la recuperació. Backups immutables, sí, sempre. Però un pla anti-ransomware que només contempla «restaurar» està dissenyat per a l'atac del 2019, no per al del 2026.
  • Consolar-nos amb «no som objectiu». En una campanya d'explotació massiva no existeix «objectiu»: existeix «exposat» i «no exposat». La pregunta no és si et buscaran; és si el teu servidor respon quan escanegin.
  • Comprar una altra caixa en calent. Aquesta campanya no l'atura un producte que no tinguis: l'aturen un inventari honest, un cicle de pedaços que inclogui les aplicacions incòmodes i algú mirant els servidors. És menys brillant que un appliance nou, i funciona millor.

En curt

Cl0p fa cinc anys que guanya diners amb la mateixa jugada: l'aplicació de negoci exposada que ningú no considera «seguretat». Aquesta vegada ha tocat el PLM; la propera serà un altre producte amb un altre nom, i el guió serà idèntic. La defensa tampoc no canvia: saber què tens publicat, treure el que sobri, apedaçar a la velocitat del KEV i vigilar el que quedi. Res d'això no es compra en una caixa — i tot es pot començar aquesta setmana.

Fonts (verificades): campanya Cl0p contra Windchill/FlexPLM, cadena d'explotació, webshells, correus d'extorsió, sectors i cronologia — BleepingComputer (24-jul-2026) i The Hacker News (25-jul-2026); entrada al catàleg KEV de CISA — The Hacker News (juny-2026); el termini de 3 dies per a agències federals, a BleepingComputer; xifres de MOVEit (2.700+ organitzacions, 93+ milions de persones, recompte d'Emsisoft/KonBriefing) — Cybersecurity Dive.

Saps què tens exposat a Internet ara mateix?

Gairebé ningú no ho sap amb certesa — i aquesta incertesa és exactament el que exploten campanyes com aquesta. A everyWAN fem consultoria agnòstica de fabricant: auditem què tens publicat, què sobra i com tancar el que quedi, sense vendre't llicències de res. Si prefereixes que a més ho vigili algú, el nostre equip de ciberseguretat és a l'altra banda.

Parlar amb everyWAN

Etiquetes:

Compartir:

Subscriu-te al nostre butlletí

Per rebre històries del món IT, novetats d'everyWAN i ofertes exclusives per a subscriptors, dona't d'alta a la nostra llista de correu

everyWAN
everyWAN