El ransomware Clop apunta al software de gestión del ciclo de vida del producto

Una nueva ola de ataques de extorsión está en marcha y, esta vez, el grupo de ransomware Clop (también rastreado como Cl0p) ha puesto su mira en las plataformas de gestión del ciclo de vida del producto (PLM). Los investigadores de seguridad han identificado la explotación activa de sistemas PTC Windchill y FlexPLM expuestos a Internet, el software en el que muchos fabricantes y equipos de diseño de productos confían para gestionar datos de ingeniería, documentos y flujos de trabajo a lo largo de todo el ciclo de vida de un producto.

Los atacantes están explotando CVE-2026-12569, una vulnerabilidad crítica de ejecución remota de código sin autenticación con una puntuación CVSS en el rango de 9.3 a 9.8. El fallo proviene de una deserialización insegura, un patrón de programación común pero peligroso que permite que la entrada maliciosa se interprete como comandos ejecutables en lugar de datos inofensivos. Dado que la vulnerabilidad no requiere autenticación, cualquier instancia expuesta de Windchill o FlexPLM accesible desde la Internet pública es un punto de entrada potencial. Empresas de seguridad, incluida ReliaQuest, han señalado esta actividad como parte del manual establecido de Clop: primero robar datos confidenciales y luego usar la amenaza de divulgación pública para presionar a las víctimas a pagar.

Este patrón debería resultar familiar. Clop se ha forjado una reputación atacando plataformas de transferencia de archivos y software empresarial en lugar de implementar el ransomware tradicional de cifrado de archivos, prefiriendo el robo de datos y la extorsión. Las organizaciones que ejecutan Windchill o FlexPLM, especialmente aquellas con instancias accesibles desde fuera de su red interna, deben tratar esto como una prioridad urgente de aplicación de parches y revisión de la exposición.

Los secuestros de Wi-Fi de hoteles están robando sigilosamente los inicios de sesión de Microsoft 365

Paralelamente a la campaña de extorsión contra PLM, los investigadores también están siguiendo una tendencia separada y preocupante: atacantes que secuestran redes Wi‑Fi de hoteles para interceptar credenciales de Microsoft 365. Los viajeros de negocios que se conectan a redes de huéspedes de hoteles comprometidas pueden ser redirigidos silenciosamente hacia páginas de inicio de sesión fraudulentas diseñadas para parecer portales legítimos de inicio de sesión de Microsoft. Una vez que el viajero introduce su nombre de usuario y contraseña, las credenciales van directamente al atacante.

La infraestructura hotelera y de viajes se ha convertido en un objetivo cada vez más atractivo para el robo de credenciales y la exposición de datos en general. Esto hace eco de las preocupaciones planteadas por la brecha de registro en hoteles Reqrea que expuso más de un millón de pasaportes, donde un contenedor de almacenamiento en la nube mal configurado dejó documentos de identidad confidenciales accesibles durante lo que podrían haber sido años. Ya sea una puerta de enlace Wi‑Fi para huéspedes mal protegida o un contenedor en la nube desbloqueado, la tecnología del sector de la hostelería sigue siendo un punto débil en la cadena de seguridad general, y los viajeros suelen ser los que quedan expuestos.

Para cualquiera que inicie sesión regularmente en cuentas corporativas mientras viaja, esto es un recordatorio de que las redes de hotel nunca deben considerarse infraestructura confiable, sin importar cuán oficial parezca la pantalla de inicio de sesión.

Las apropiaciones de dominios Certighost y la ejecución remota de código en FastJson completan el panorama de amenazas

Para completar este conjunto de amenazas activas, los investigadores también han señalado la actividad de apropiación de dominios relacionada con Certighost y la explotación continua vinculada a las vulnerabilidades de ejecución remota de código en FastJson. Las apropiaciones de dominios pueden permitir a los atacantes secuestrar propiedades web legítimas o subdominios, a menudo para alojar páginas de phishing o malware con un aire de credibilidad prestada. FastJson, una biblioteca Java ampliamente utilizada para analizar datos JSON, tiene un largo historial de vulnerabilidades de deserialización que los atacantes siguen armando contra sistemas sin parches.

En conjunto, estos cuatro hilos (extorsión PLM, robo de credenciales en Wi‑Fi de hoteles, apropiaciones de dominios y errores de ejecución remota de código en bibliotecas) ilustran cuán variada se ha vuelto la superficie de ataque actual. Los atacantes están explotando desde fallos de deserialización en software empresarial hasta el router Wi‑Fi del vestíbulo de un hotel.

Lo que esto significa para usted

La mayoría de los lectores no estarán ejecutando PTC Windchill o FastJson directamente, pero las lecciones subyacentes se aplican de forma general. Si su organización utiliza software PLM, herramientas de gestión de datos de ingeniería o cualquier plataforma empresarial expuesta a Internet, confirme con el departamento de TI si está expuesta a la Internet pública y si se han aplicado los parches para las vulnerabilidades conocidas. Si viaja por trabajo y depende de Microsoft 365 o servicios en la nube similares, tenga cuidado con las redes en las que confía y con la forma en que se autentica cuando está fuera de la red de su hogar u oficina.

El hilo conductor de todos estos incidentes es la exposición: servidores expuestos, redes expuestas, credenciales expuestas. Reducir esa exposición, ya sea mediante la aplicación de parches, la segmentación de la red o hábitos de conexión más seguros al viajar, sigue siendo la defensa más confiable contra los atacantes oportunistas.

Conclusiones prácticas

  • Si su organización ejecuta PTC Windchill o FlexPLM, priorice la aplicación del parche de CVE-2026-12569 y verifique que estos sistemas no estén expuestos a Internet innecesariamente.
  • Evite introducir credenciales de Microsoft 365 u otras corporativas a través de Wi‑Fi de hoteles o público; utilice en su lugar una VPN de confianza o las herramientas de acceso remoto aprobadas por su organización.
  • Verifique manualmente las URL de inicio de sesión en lugar de hacer clic en enlaces, especialmente en redes desconocidas, para evitar caer en páginas de autenticación falsificadas.
  • Esté atento a los avisos de seguridad relacionados con FastJson y la deserialización insegura si su organización utiliza aplicaciones basadas en Java.

Esta campaña de ransomware Clop contra sistemas PLM es un recordatorio de que los grupos de extorsión apuntarán a cualquier software que contenga datos valiosos, ya sea una herramienta de transferencia de archivos o una plataforma de diseño de productos. Mantenerse al día con los parches y limitar la exposición a Internet siguen siendo las formas más efectivas de mantenerse fuera de su radar.