Ransomware Clop Mira Software de Gerenciamento do Ciclo de Vida do Produto

Uma nova onda de ataques de extorsão está em andamento, e desta vez o grupo de ransomware Clop (também rastreado como Cl0p) mirou nas plataformas de gerenciamento do ciclo de vida do produto (PLM). Pesquisadores de segurança identificaram a exploração ativa de sistemas PTC Windchill e FlexPLM expostos à internet, softwares nos quais muitos fabricantes e equipes de design de produto confiam para gerenciar dados de engenharia, documentos e fluxos de trabalho ao longo de todo o ciclo de vida de um produto.

Os atacantes estão explorando a CVE-2026-12569, uma vulnerabilidade crítica de execução remota de código não autenticada com pontuação CVSS na faixa de 9,3 a 9,8. A falha decorre de desserialização insegura, um padrão de codificação comum, mas perigoso, que permite que entradas maliciosas sejam interpretadas como comandos executáveis em vez de dados inofensivos. Como a vulnerabilidade não requer autenticação, qualquer instância do Windchill ou FlexPLM acessível pela internet pública é um ponto de entrada em potencial. Empresas de segurança, incluindo a ReliaQuest, sinalizaram a atividade como parte do manual já conhecido do Clop: roubar dados confidenciais primeiro e depois usar a ameaça de divulgação pública para pressionar as vítimas a pagar.

Esse padrão deve parecer familiar. O Clop construiu sua reputação atacando plataformas de transferência de arquivos e software empresarial, em vez de implantar ransomware tradicional com criptografia de arquivos, preferindo o roubo de dados e a extorsão. Organizações que executam Windchill ou FlexPLM, especialmente aquelas com instâncias acessíveis fora de sua rede interna, devem tratar isso como uma prioridade urgente de aplicação de patches e revisão de exposição.

Sequestros de Wi-Fi de Hotéis Estão Roubando Credenciais do Microsoft 365 de Forma Silenciosa

Paralelamente à campanha de extorsão contra PLM, pesquisadores também estão rastreando uma tendência separada e preocupante: atacantes sequestrando redes Wi-Fi de hotéis para interceptar credenciais do Microsoft 365. Viajantes de negócios que se conectam a redes comprometidas de hóspedes de hotéis podem ser redirecionados silenciosamente para páginas de login fraudulentas, projetadas para se parecerem com portais legítimos de entrada da Microsoft. Quando um viajante insere seu nome de usuário e senha, as credenciais vão diretamente para o atacante.

A infraestrutura hoteleira e de setores ligados a viagens tornou-se um alvo cada vez mais atraente para roubo de credenciais e exposição de dados de forma mais ampla. Isso ecoa preocupações levantadas pela violação de dados de check-in do hotel Reqrea que expôs mais de um milhão de passaportes, onde um bucket de armazenamento em nuvem mal configurado deixou documentos de identidade sensíveis acessíveis por possivelmente anos. Seja um gateway de Wi-Fi de hóspedes mal protegido ou um bucket de nuvem destravado, a tecnologia de hospitalidade continua sendo um ponto fraco na cadeia de segurança mais ampla, e os viajantes são frequentemente os que ficam expostos.

Para qualquer pessoa que faz login regularmente em contas corporativas enquanto viaja, isso é um lembrete de que as redes de hotéis nunca devem ser tratadas como infraestrutura confiável, não importa o quão oficial a tela de login pareça.

Aquisições de Domínio Certighost e RCE do FastJson Completa o Cenário de Ameaças

Para completar este conjunto de ameaças ativas, pesquisadores também sinalizaram atividades de aquisição de domínio relacionadas ao Certighost e exploração contínua associada a vulnerabilidades de execução remota de código do FastJson. Aquisições de domínio podem permitir que atacantes sequestrem propriedades web legítimas ou subdomínios, muitas vezes para hospedar páginas de phishing ou malware com uma aparência de credibilidade emprestada. O FastJson, uma biblioteca Java amplamente utilizada para analisar dados JSON, tem um longo histórico de vulnerabilidades de desserialização que os atacantes continuam a usar como arma contra sistemas não corrigidos.

Juntos, esses quatro tópicos — extorsão contra PLM, roubo de credenciais via Wi-Fi de hotéis, aquisições de domínio e bugs de RCE em nível de biblioteca — ilustram o quão variada a superfície de ataque atual se tornou. Os atacantes estão explorando desde falhas de desserialização em software empresarial até o roteador Wi-Fi no saguão de um hotel.

O Que Isso Significa para Você

A maioria dos leitores não estará executando o PTC Windchill ou o FastJson diretamente, mas as lições subjacentes se aplicam de forma ampla. Se sua organização usa software de PLM, ferramentas de gerenciamento de dados de engenharia ou qualquer plataforma empresarial voltada para a internet, confirme com o TI se está exposta à internet pública e se as correções para vulnerabilidades conhecidas foram aplicadas. Se você viaja a trabalho e depende do Microsoft 365 ou de serviços de nuvem semelhantes, seja cauteloso sobre em quais redes você confia e como se autentica quando está longe da rede de casa ou do escritório.

O fio condutor comum entre todos esses incidentes é a exposição: servidores expostos, redes expostas, credenciais expostas. Reduzir essa exposição, seja por meio de patches, segmentação de rede ou hábitos de conexão mais seguros durante viagens, continua sendo a defesa mais confiável contra atacantes oportunistas.

Ações Práticas

  • Se sua organização executa PTC Windchill ou FlexPLM, priorize a correção da CVE-2026-12569 e verifique se esses sistemas não estão desnecessariamente expostos à internet.
  • Evite inserir credenciais do Microsoft 365 ou outras credenciais corporativas em Wi-Fi de hotéis ou redes públicas; em vez disso, use uma VPN confiável ou as ferramentas de acesso remoto aprovadas pela sua organização.
  • Verifique manualmente as URLs de login em vez de clicar em links, especialmente em redes desconhecidas, para evitar cair em páginas de autenticação falsificadas.
  • Fique de olho nos avisos de segurança relacionados ao FastJson e à desserialização insegura se sua organização usa aplicativos baseados em Java.

Esta campanha de ransomware Clop contra sistemas PLM é um lembrete de que grupos de extorsão mirarão qualquer software que contenha dados valiosos, seja uma ferramenta de transferência de arquivos ou uma plataforma de design de produto. Manter-se atualizado com as correções e limitar a exposição à internet continuam sendo as maneiras mais eficazes de ficar fora do radar deles.