THE MEDICAL IT POST

News aus IT & Gesundheitswesen – täglich kompakt und relevant

IT-Sicherheit

Clop-Erpressergruppe greift PTC Windchill und FlexPLM an

26. Juli 2026Quelle: it-daily.net

Zusammenfassung

Die Clop-Ransomware-Bande nutzt eine Sicherheitslücke in PTC Windchill und FlexPLM aus, um Daten zu stehlen und Lösegeld zu erpressen. Tags: #Cyber Crime | #E-Mail

Im Detail

Die Clop-Ransomware-Bande nutzt eine Sicherheitslücke in PTC Windchill und FlexPLM aus, um Daten zu stehlen und Lösegeld zu erpressen.

Die Erpressergruppe Clop greift gezielt über das Internet erreichbare Systeme der Plattformen PTC Windchill und FlexPLM an. Bei den Attacken nutzen die Angreifer eine kritische Sicherheitslücke mit der Bezeichnung CVE-2026-12569 aus. Die Schwachstelle basiert auf einer fehlerhaften Eingabevalidierung und Unsicherheiten bei der Deserialisierung von Daten.

Dies ermöglicht es nicht authentifizierten Angreifern, aus der Ferne eigenen Programmcode auf den betroffenen Systemen auszuführen. Das Cybersicherheitsunternehmen ReliaQuest ordnete die Schwachstelle folgendermaßen ein:

„ReliaQuest hat beobachtet, wie Bedrohungsakteure CVE-2026-12569, eine kritische Unsicherheitslücke bei der Deserialisierung (CVSS 9.3), die PTC Windchill und FlexPLM betrifft, aktiv ausnutzen. Die Ausnutzung ermöglicht die unauthentifizierte Remotecodeausführung und die Bereitstellung von JSP-Webshells zur Ausführung von Remotebefehlen und zur Exfiltration sensibler Produktdaten.“

ReliaQuest

Im Rahmen der Angriffe platzieren die Akteure sogenannte JSP-Webshells auf den Systemen, um dauerhaften Zugriff zu erlangen und vertrauliche Produktdaten der betroffenen Unternehmen abzuziehen.

Erpressungsschreiben und behördliche Warnungen für PTC Windchill

Nach dem Diebstahl sensibler Unternehmensdaten versenden die Angreifer Erpresserschreiben, unter anderem von der E-Mail-Adresse support@cryptohox.com. Der Wechsel von E-Mail-Adressen vor dem Start neuer Erpressungskampagnen gehört zur festen Taktik der Gruppierung.

Der Hersteller PTC stellte bereits ab dem 17. Juni 2026 erste Sicherheits-Patches bereit und warnte Ende Juni vor erhöhter Bedrohungslage. Die US-Sicherheitsbehörde CISA nahm die Schwachstelle daraufhin in ihren Katalog bekannter ausgenutzter Schwachstellen auf.

In Deutschland kontaktierten Experten des Bundesamtes für Sicherheit in der Informationstechnik (BSI) betroffene Unternehmen direkt per Telefon und E-Mail, um auf die zügige Einspielung der Sicherheitsupdates hinzuwirken.

Betroffene Branchen und Gegenmaßnahmen

Die betroffenen Softwarelösungen Windchill und FlexPLM gehören zur Kategorie Product Lifecycle Management (PLM) und werden zur Verwaltung von Produktdaten, Konstruktionen und Fertigungsprozessen eingesetzt. Nach Herstellerangaben nutzen weltweit über 30.000 Kunden die Systeme, insbesondere in den Branchen Luft- und Raumfahrt, Verteidigung, Automobilbau, Schwerindustrie und Medizintechnik.

Sicherheitsforscher raten betroffenen Unternehmen, verfügbare Sicherheitsaktualisierungen umgehend einzuspielen und die Instanzen hinter virtuellen privaten Netzwerken (VPN) oder abgesicherten Zugriffsgateways zu platzieren. Bei einem Verdacht auf eine Kompromittierung sollten betroffene Server isoliert und digitale Spuren gesichert werden.

(red)

Tags: #Cyber Crime | #E-Mail

Zum Originalartikel

Newsletter

Täglich die wichtigsten News aus IT & Gesundheitswesen

Jeden Tag 1–2 ausgewählte Meldungen per E-Mail – kostenlos und jederzeit abbestellbar.

THE MEDICAL IT POST

The Medical IT Post ist die führende Nachrichtenquelle für IT-Entscheider in Arztpraxen, MVZ und Kliniken in Deutschland.

Alle Artikel basieren auf öffentlich zugänglichen Informationen und wurden automatisch in eigenen Worten zusammengefasst.

© 2025 The Medical IT Post. Alle Rechte vorbehalten. | Powered by IT-ÄRZTE GmbH | Datenschutz