Clop desarrolló un web shell a la medida para robar datos de servidores PTC Windchill
Investigadores identificaron un web shell escrito en Java, vinculado al grupo de ransomware Clop, diseñado específicamente para servidores PTC Windchill y FlexPLM, con funciones para descifrar credenciales y exfiltrar repositorios de archivos.
Un web shell escrito en Java y vinculado al grupo de ransomware Clop fue diseñado específicamente para servidores PTC Windchill y FlexPLM, con funciones integradas para descifrar credenciales, enumerar repositorios de archivos y sustraer documentos. El hallazgo confirma que la campaña de robo de datos que alcanzó a Shell, Philips y General Electric operó sobre herramientas construidas a la medida del objetivo.
Qué son Windchill y FlexPLM
PTC Windchill es una plataforma de gestión del ciclo de vida del producto usada en manufactura, energía y dispositivos médicos. Sus servidores almacenan planos de ingeniería, especificaciones de fabricación, listas de materiales y contratos con proveedores: propiedad intelectual de altísimo valor que rara vez aparece en los inventarios de datos personales que guían las políticas de protección corporativas.
La especialización como modelo operativo
Clop lleva años perfeccionando un patrón que abandona el cifrado masivo en favor del robo dirigido sobre plataformas empresariales de transferencia y gestión de archivos: MOVEit, GoAnywhere, Cleo, Oracle EBS y ahora Windchill. Cada campaña arranca con una vulnerabilidad de día cero sobre un producto con base instalada amplia entre grandes corporaciones, seguida de herramientas escritas exclusivamente para ese entorno.
El detalle del descifrado de credenciales es el más relevante para los equipos de respuesta. Un web shell que recupera las credenciales almacenadas por la propia aplicación permite moverse hacia bases de datos y sistemas conectados usando cuentas legítimas, lo que deja poca traza en los registros de autenticación.
Lectura desde Tabuga Intelligence
Las zonas francas dominicanas de manufactura médica y electrónica operan como proveedoras de las mismas corporaciones que Clop está atacando, y varias comparten plataformas PLM con sus casas matrices. Un servidor Windchill comprometido en una filial regional expone los planos de toda la cadena.
Los responsables de tecnología en zonas francas tienen una tarea concreta esta semana: inventariar las instancias de Windchill y FlexPLM expuestas a internet y validar con la casa matriz el estado de parcheo. El riesgo reputacional de ser el eslabón por donde entró el atacante supera con creces el costo de esa auditoría.
Fuente: BleepingComputer, 18 de agosto de 2026.