{"id":14566,"date":"2026-07-25T10:03:37","date_gmt":"2026-07-25T10:03:37","guid":{"rendered":"https:\/\/serisec.com\/index.php\/2026\/07\/25\/cl0p-hackers-exploit-windchill-servers-to-steal-companies-secret-product-designs\/"},"modified":"2026-07-25T10:03:37","modified_gmt":"2026-07-25T10:03:37","slug":"cl0p-hackers-exploit-windchill-servers-to-steal-companies-secret-product-designs","status":"publish","type":"post","link":"https:\/\/serisec.com\/index.php\/2026\/07\/25\/cl0p-hackers-exploit-windchill-servers-to-steal-companies-secret-product-designs\/","title":{"rendered":"Cl0p Hackers Exploit Windchill Servers to Steal Companies\u2019 Secret Product Designs"},"content":{"rendered":"<p>    Cl0p Hackers Exploit Windchill Servers to Steal Companies\u2019 Secret Product Designs<br \/>\n \t<BR><br \/>\n<BR><\/BR><br \/>\n    <!-- no image --><br \/>\n \t<BR><br \/>\n<BR><\/BR><\/p>\n<div>\n<p class=\"wp-block-paragraph\">Cl0p ransomware affiliates are exploiting exposed PTC Windchill and FlexPLM servers to steal engineering and product-design data. <\/p>\n<p class=\"wp-block-paragraph\">The campaign combines software flaws to gain access without credentials, install hidden server-side access, and remove sensitive files before demanding payment.<a href=\"https:\/\/ppl-ai-file-upload.s3.amazonaws.com\/web\/direct-files\/attachments\/11146061\/401351a4-3a09-4e1b-a8a3-d2ded263c489\/Cl0p-Hackers-Exploit-Windchill-Servers-to-Steal-Companies-Secret-Product-Designs.pdf?AWSAccessKeyId=ASIA2F3EMEYE3HSH2TK5&amp;Signature=Owj4Tsypgr%2BiCSRioBj4IK%2Fwx5M%3D&amp;x-amz-security-token=IQoJb3JpZ2luX2VjED0aCXVzLWVhc3QtMSJHMEUCIQC5O6iiBr3exXjMZqoZ81zQLVOxvz5qQeybx1x3orpuMAIgdomGElzL3yRdf5hLUYZBHit262yJ6AiAk4%2F%2Fs%2Bczk8Qq8wQIBRABGgw2OTk3NTMzMDk3MDUiDJ5tPNKOd8t89qWWGSrQBFDQisD4adVQ8cht2yjStwc2Gxti2WtkDyCh7Kx4Z89TI2q%2B5vsjfOgPPDhnb6d9k6V8jsZUcKfbDytyx43KoqcP7J8ceYTgR8GQ%2F0I0Q5pwjc5t80rHYcBndcMaD0L2wW061uHFMh%2Fuqbd4TiELGR%2Fr4RFBIMlCZNGZpgA9ZQnY1R%2FGim9wKubSxBjBFEVfZs4dwdf%2BF9qPQEPCOKBmzX%2Fs%2BXLVKMHgsGNfpmJi3tLHwHm0LWFGJ0mrik6Yixg54QGH6%2FWyxo64MQ80mFlUhiO0bcZytnroOmRHtA%2FF7EBxbG5WdpbqhcXmFj2j3W0BUOMK0o8RWr8%2BjiasobVheLulC7Q3RoFKaVx01drGmts%2Bls%2BNaT3WVjgyXSRfD8RkSYHUpnY1nNjVGrxnHP%2FZKVy7cVrxxzm9mcKPMDH3YX2lrKLZONeHehIa0sURs609EwTq%2F20a7QdUwXKYvtMiIO8VoKjd8qW3w4B6SHAQ7E5OAxWPUtd8sKcbZDZhHOjwglJngMRqochw9r1Hx2YhdfINZU7O26WByotr0kxMkHJQ8eci6GRLGhN1jDmNRrQdTFmL4Lw2zk9%2BcnMwl7G7k385wmOTyl13jqK00VXmZMDx4aqDNYEiq8OvIFbrtZCWcYy6nc0z4paKriTSRbacNYEa7Qigi0bNG1rv%2FGiPBJPvYD8Gvf6gvX8%2BDOCIifRTOYYRLKMTJXkXdLFFgH2IAe9tbH3BXZpNMhvnKwiZqJapVdHGvLIScoUPgeGY%2F5fqf0Oi0pNjzR%2FMUSoQ83y4MKgwr66N0wY6mAHv3ZU06Dk%2F0WZCXgzl6VW1tdFfo56Zm8LigYEn5v5ZCPSLiN2uDgtojGf1aMhduJI2vyuMzD3x%2B%2Fr9hgrbhyPsohiBc8GuCHKKMmzbw3QG7vK2fMT0F0gK%2FobvFtRRe4sAsj4fooR%2BZGne2g5eG47fnepz5g7Rc9qY1NvwtP4bj2ixuDl7y9QX4MgEaWV2oLb%2F2YAf3KNI5A%3D%3D&amp;Expires=1784898818\" target=\"_blank\" rel=\"noreferrer noopener\"><\/a><\/p>\n<p class=\"wp-block-paragraph\">The activity places manufacturers, automotive firms, aerospace organizations, and retail apparel companies at particular risk because Windchill systems can hold highly valuable product records. <\/p>\n<p class=\"wp-block-paragraph\">Attackers use a double-extortion model, allowing them to pressure victims with stolen data even when systems can be recovered from backups.<a href=\"https:\/\/ppl-ai-file-upload.s3.amazonaws.com\/web\/direct-files\/attachments\/11146061\/401351a4-3a09-4e1b-a8a3-d2ded263c489\/Cl0p-Hackers-Exploit-Windchill-Servers-to-Steal-Companies-Secret-Product-Designs.pdf?AWSAccessKeyId=ASIA2F3EMEYE3HSH2TK5&amp;Signature=Owj4Tsypgr%2BiCSRioBj4IK%2Fwx5M%3D&amp;x-amz-security-token=IQoJb3JpZ2luX2VjED0aCXVzLWVhc3QtMSJHMEUCIQC5O6iiBr3exXjMZqoZ81zQLVOxvz5qQeybx1x3orpuMAIgdomGElzL3yRdf5hLUYZBHit262yJ6AiAk4%2F%2Fs%2Bczk8Qq8wQIBRABGgw2OTk3NTMzMDk3MDUiDJ5tPNKOd8t89qWWGSrQBFDQisD4adVQ8cht2yjStwc2Gxti2WtkDyCh7Kx4Z89TI2q%2B5vsjfOgPPDhnb6d9k6V8jsZUcKfbDytyx43KoqcP7J8ceYTgR8GQ%2F0I0Q5pwjc5t80rHYcBndcMaD0L2wW061uHFMh%2Fuqbd4TiELGR%2Fr4RFBIMlCZNGZpgA9ZQnY1R%2FGim9wKubSxBjBFEVfZs4dwdf%2BF9qPQEPCOKBmzX%2Fs%2BXLVKMHgsGNfpmJi3tLHwHm0LWFGJ0mrik6Yixg54QGH6%2FWyxo64MQ80mFlUhiO0bcZytnroOmRHtA%2FF7EBxbG5WdpbqhcXmFj2j3W0BUOMK0o8RWr8%2BjiasobVheLulC7Q3RoFKaVx01drGmts%2Bls%2BNaT3WVjgyXSRfD8RkSYHUpnY1nNjVGrxnHP%2FZKVy7cVrxxzm9mcKPMDH3YX2lrKLZONeHehIa0sURs609EwTq%2F20a7QdUwXKYvtMiIO8VoKjd8qW3w4B6SHAQ7E5OAxWPUtd8sKcbZDZhHOjwglJngMRqochw9r1Hx2YhdfINZU7O26WByotr0kxMkHJQ8eci6GRLGhN1jDmNRrQdTFmL4Lw2zk9%2BcnMwl7G7k385wmOTyl13jqK00VXmZMDx4aqDNYEiq8OvIFbrtZCWcYy6nc0z4paKriTSRbacNYEa7Qigi0bNG1rv%2FGiPBJPvYD8Gvf6gvX8%2BDOCIifRTOYYRLKMTJXkXdLFFgH2IAe9tbH3BXZpNMhvnKwiZqJapVdHGvLIScoUPgeGY%2F5fqf0Oi0pNjzR%2FMUSoQ83y4MKgwr66N0wY6mAHv3ZU06Dk%2F0WZCXgzl6VW1tdFfo56Zm8LigYEn5v5ZCPSLiN2uDgtojGf1aMhduJI2vyuMzD3x%2B%2Fr9hgrbhyPsohiBc8GuCHKKMmzbw3QG7vK2fMT0F0gK%2FobvFtRRe4sAsj4fooR%2BZGne2g5eG47fnepz5g7Rc9qY1NvwtP4bj2ixuDl7y9QX4MgEaWV2oLb%2F2YAf3KNI5A%3D%3D&amp;Expires=1784898818\" target=\"_blank\" rel=\"noreferrer noopener\"><\/a><\/p>\n<p class=\"wp-block-paragraph\">Analysts at Ransom-ISAC, working with eCrime.ch and DEFUSED, identified active exploitation and warned that unpatched, internet-facing deployments remain the main entry point. <\/p>\n<p class=\"wp-block-paragraph\">The activity is linked to Cl0p affiliates, an operation also known as Graceful Spider, Chubby Scorpius, FIN11, and Lace Tempest.<a href=\"https:\/\/ppl-ai-file-upload.s3.amazonaws.com\/web\/direct-files\/attachments\/11146061\/401351a4-3a09-4e1b-a8a3-d2ded263c489\/Cl0p-Hackers-Exploit-Windchill-Servers-to-Steal-Companies-Secret-Product-Designs.pdf?AWSAccessKeyId=ASIA2F3EMEYE3HSH2TK5&amp;Signature=Owj4Tsypgr%2BiCSRioBj4IK%2Fwx5M%3D&amp;x-amz-security-token=IQoJb3JpZ2luX2VjED0aCXVzLWVhc3QtMSJHMEUCIQC5O6iiBr3exXjMZqoZ81zQLVOxvz5qQeybx1x3orpuMAIgdomGElzL3yRdf5hLUYZBHit262yJ6AiAk4%2F%2Fs%2Bczk8Qq8wQIBRABGgw2OTk3NTMzMDk3MDUiDJ5tPNKOd8t89qWWGSrQBFDQisD4adVQ8cht2yjStwc2Gxti2WtkDyCh7Kx4Z89TI2q%2B5vsjfOgPPDhnb6d9k6V8jsZUcKfbDytyx43KoqcP7J8ceYTgR8GQ%2F0I0Q5pwjc5t80rHYcBndcMaD0L2wW061uHFMh%2Fuqbd4TiELGR%2Fr4RFBIMlCZNGZpgA9ZQnY1R%2FGim9wKubSxBjBFEVfZs4dwdf%2BF9qPQEPCOKBmzX%2Fs%2BXLVKMHgsGNfpmJi3tLHwHm0LWFGJ0mrik6Yixg54QGH6%2FWyxo64MQ80mFlUhiO0bcZytnroOmRHtA%2FF7EBxbG5WdpbqhcXmFj2j3W0BUOMK0o8RWr8%2BjiasobVheLulC7Q3RoFKaVx01drGmts%2Bls%2BNaT3WVjgyXSRfD8RkSYHUpnY1nNjVGrxnHP%2FZKVy7cVrxxzm9mcKPMDH3YX2lrKLZONeHehIa0sURs609EwTq%2F20a7QdUwXKYvtMiIO8VoKjd8qW3w4B6SHAQ7E5OAxWPUtd8sKcbZDZhHOjwglJngMRqochw9r1Hx2YhdfINZU7O26WByotr0kxMkHJQ8eci6GRLGhN1jDmNRrQdTFmL4Lw2zk9%2BcnMwl7G7k385wmOTyl13jqK00VXmZMDx4aqDNYEiq8OvIFbrtZCWcYy6nc0z4paKriTSRbacNYEa7Qigi0bNG1rv%2FGiPBJPvYD8Gvf6gvX8%2BDOCIifRTOYYRLKMTJXkXdLFFgH2IAe9tbH3BXZpNMhvnKwiZqJapVdHGvLIScoUPgeGY%2F5fqf0Oi0pNjzR%2FMUSoQ83y4MKgwr66N0wY6mAHv3ZU06Dk%2F0WZCXgzl6VW1tdFfo56Zm8LigYEn5v5ZCPSLiN2uDgtojGf1aMhduJI2vyuMzD3x%2B%2Fr9hgrbhyPsohiBc8GuCHKKMmzbw3QG7vK2fMT0F0gK%2FobvFtRRe4sAsj4fooR%2BZGne2g5eG47fnepz5g7Rc9qY1NvwtP4bj2ixuDl7y9QX4MgEaWV2oLb%2F2YAf3KNI5A%3D%3D&amp;Expires=1784898818\" target=\"_blank\" rel=\"noreferrer noopener\"><\/a><\/p>\n<p class=\"wp-block-paragraph\"><a href=\"https:\/\/ransom-isac.org\/blog\/clop-windchill-flexplm-exploitation\/\" data-type=\"link\" data-id=\"https:\/\/ransom-isac.org\/blog\/clop-windchill-flexplm-exploitation\/\" target=\"_blank\" rel=\"noreferrer noopener nofollow\">Ransom-ISAC\u00a0said in a report<\/a> shared with Cyber Security News (CSN) that the intrusions appear to date back to early June and have been followed by mass extortion emails sent through randomly compromised accounts. <\/p>\n<p class=\"wp-block-paragraph\">The messages force organizations to investigate possible theft quickly while also protecting employees from follow-on phishing and social-engineering attempts.<a href=\"https:\/\/ppl-ai-file-upload.s3.amazonaws.com\/web\/direct-files\/attachments\/11146061\/401351a4-3a09-4e1b-a8a3-d2ded263c489\/Cl0p-Hackers-Exploit-Windchill-Servers-to-Steal-Companies-Secret-Product-Designs.pdf?AWSAccessKeyId=ASIA2F3EMEYE3HSH2TK5&amp;Signature=Owj4Tsypgr%2BiCSRioBj4IK%2Fwx5M%3D&amp;x-amz-security-token=IQoJb3JpZ2luX2VjED0aCXVzLWVhc3QtMSJHMEUCIQC5O6iiBr3exXjMZqoZ81zQLVOxvz5qQeybx1x3orpuMAIgdomGElzL3yRdf5hLUYZBHit262yJ6AiAk4%2F%2Fs%2Bczk8Qq8wQIBRABGgw2OTk3NTMzMDk3MDUiDJ5tPNKOd8t89qWWGSrQBFDQisD4adVQ8cht2yjStwc2Gxti2WtkDyCh7Kx4Z89TI2q%2B5vsjfOgPPDhnb6d9k6V8jsZUcKfbDytyx43KoqcP7J8ceYTgR8GQ%2F0I0Q5pwjc5t80rHYcBndcMaD0L2wW061uHFMh%2Fuqbd4TiELGR%2Fr4RFBIMlCZNGZpgA9ZQnY1R%2FGim9wKubSxBjBFEVfZs4dwdf%2BF9qPQEPCOKBmzX%2Fs%2BXLVKMHgsGNfpmJi3tLHwHm0LWFGJ0mrik6Yixg54QGH6%2FWyxo64MQ80mFlUhiO0bcZytnroOmRHtA%2FF7EBxbG5WdpbqhcXmFj2j3W0BUOMK0o8RWr8%2BjiasobVheLulC7Q3RoFKaVx01drGmts%2Bls%2BNaT3WVjgyXSRfD8RkSYHUpnY1nNjVGrxnHP%2FZKVy7cVrxxzm9mcKPMDH3YX2lrKLZONeHehIa0sURs609EwTq%2F20a7QdUwXKYvtMiIO8VoKjd8qW3w4B6SHAQ7E5OAxWPUtd8sKcbZDZhHOjwglJngMRqochw9r1Hx2YhdfINZU7O26WByotr0kxMkHJQ8eci6GRLGhN1jDmNRrQdTFmL4Lw2zk9%2BcnMwl7G7k385wmOTyl13jqK00VXmZMDx4aqDNYEiq8OvIFbrtZCWcYy6nc0z4paKriTSRbacNYEa7Qigi0bNG1rv%2FGiPBJPvYD8Gvf6gvX8%2BDOCIifRTOYYRLKMTJXkXdLFFgH2IAe9tbH3BXZpNMhvnKwiZqJapVdHGvLIScoUPgeGY%2F5fqf0Oi0pNjzR%2FMUSoQ83y4MKgwr66N0wY6mAHv3ZU06Dk%2F0WZCXgzl6VW1tdFfo56Zm8LigYEn5v5ZCPSLiN2uDgtojGf1aMhduJI2vyuMzD3x%2B%2Fr9hgrbhyPsohiBc8GuCHKKMmzbw3QG7vK2fMT0F0gK%2FobvFtRRe4sAsj4fooR%2BZGne2g5eG47fnepz5g7Rc9qY1NvwtP4bj2ixuDl7y9QX4MgEaWV2oLb%2F2YAf3KNI5A%3D%3D&amp;Expires=1784898818\" target=\"_blank\" rel=\"noreferrer noopener\"><\/a><\/p>\n<h2 id=\"h-cl0p-hackers-exploit-windchill-servers\" class=\"wp-block-heading\"><strong>Cl0p Hackers Exploit Windchill Servers<\/strong><\/h2>\n<p class=\"wp-block-paragraph\">The attack begins with a pre-authentication information disclosure in the FlexPLM WSDL endpoint, followed by abuse of a weakness in the Windchill login servlet. <\/p>\n<p class=\"wp-block-paragraph\">Chaining the two flaws gives attackers a way to execute code remotely without a valid account and establish a foothold on the server.<a href=\"https:\/\/ppl-ai-file-upload.s3.amazonaws.com\/web\/direct-files\/attachments\/11146061\/401351a4-3a09-4e1b-a8a3-d2ded263c489\/Cl0p-Hackers-Exploit-Windchill-Servers-to-Steal-Companies-Secret-Product-Designs.pdf?AWSAccessKeyId=ASIA2F3EMEYE3HSH2TK5&amp;Signature=Owj4Tsypgr%2BiCSRioBj4IK%2Fwx5M%3D&amp;x-amz-security-token=IQoJb3JpZ2luX2VjED0aCXVzLWVhc3QtMSJHMEUCIQC5O6iiBr3exXjMZqoZ81zQLVOxvz5qQeybx1x3orpuMAIgdomGElzL3yRdf5hLUYZBHit262yJ6AiAk4%2F%2Fs%2Bczk8Qq8wQIBRABGgw2OTk3NTMzMDk3MDUiDJ5tPNKOd8t89qWWGSrQBFDQisD4adVQ8cht2yjStwc2Gxti2WtkDyCh7Kx4Z89TI2q%2B5vsjfOgPPDhnb6d9k6V8jsZUcKfbDytyx43KoqcP7J8ceYTgR8GQ%2F0I0Q5pwjc5t80rHYcBndcMaD0L2wW061uHFMh%2Fuqbd4TiELGR%2Fr4RFBIMlCZNGZpgA9ZQnY1R%2FGim9wKubSxBjBFEVfZs4dwdf%2BF9qPQEPCOKBmzX%2Fs%2BXLVKMHgsGNfpmJi3tLHwHm0LWFGJ0mrik6Yixg54QGH6%2FWyxo64MQ80mFlUhiO0bcZytnroOmRHtA%2FF7EBxbG5WdpbqhcXmFj2j3W0BUOMK0o8RWr8%2BjiasobVheLulC7Q3RoFKaVx01drGmts%2Bls%2BNaT3WVjgyXSRfD8RkSYHUpnY1nNjVGrxnHP%2FZKVy7cVrxxzm9mcKPMDH3YX2lrKLZONeHehIa0sURs609EwTq%2F20a7QdUwXKYvtMiIO8VoKjd8qW3w4B6SHAQ7E5OAxWPUtd8sKcbZDZhHOjwglJngMRqochw9r1Hx2YhdfINZU7O26WByotr0kxMkHJQ8eci6GRLGhN1jDmNRrQdTFmL4Lw2zk9%2BcnMwl7G7k385wmOTyl13jqK00VXmZMDx4aqDNYEiq8OvIFbrtZCWcYy6nc0z4paKriTSRbacNYEa7Qigi0bNG1rv%2FGiPBJPvYD8Gvf6gvX8%2BDOCIifRTOYYRLKMTJXkXdLFFgH2IAe9tbH3BXZpNMhvnKwiZqJapVdHGvLIScoUPgeGY%2F5fqf0Oi0pNjzR%2FMUSoQ83y4MKgwr66N0wY6mAHv3ZU06Dk%2F0WZCXgzl6VW1tdFfo56Zm8LigYEn5v5ZCPSLiN2uDgtojGf1aMhduJI2vyuMzD3x%2B%2Fr9hgrbhyPsohiBc8GuCHKKMmzbw3QG7vK2fMT0F0gK%2FobvFtRRe4sAsj4fooR%2BZGne2g5eG47fnepz5g7Rc9qY1NvwtP4bj2ixuDl7y9QX4MgEaWV2oLb%2F2YAf3KNI5A%3D%3D&amp;Expires=1784898818\" target=\"_blank\" rel=\"noreferrer noopener\"><\/a><\/p>\n<p class=\"wp-block-paragraph\">The key vulnerability, CVE-2026-12569, is a critical deserialization flaw with a CVSS score of 9.8 that affects PTC Windchill PDMLink and FlexPLM releases before 11.0 M030. It was disclosed on June 17, while CISA added it to its Known Exploited Vulnerabilities catalog on June 25.<a rel=\"noreferrer noopener\" target=\"_blank\" href=\"https:\/\/ppl-ai-file-upload.s3.amazonaws.com\/web\/direct-files\/attachments\/11146061\/401351a4-3a09-4e1b-a8a3-d2ded263c489\/Cl0p-Hackers-Exploit-Windchill-Servers-to-Steal-Companies-Secret-Product-Designs.pdf?AWSAccessKeyId=ASIA2F3EMEYE3HSH2TK5&amp;Signature=Owj4Tsypgr%2BiCSRioBj4IK%2Fwx5M%3D&amp;x-amz-security-token=IQoJb3JpZ2luX2VjED0aCXVzLWVhc3QtMSJHMEUCIQC5O6iiBr3exXjMZqoZ81zQLVOxvz5qQeybx1x3orpuMAIgdomGElzL3yRdf5hLUYZBHit262yJ6AiAk4%2F%2Fs%2Bczk8Qq8wQIBRABGgw2OTk3NTMzMDk3MDUiDJ5tPNKOd8t89qWWGSrQBFDQisD4adVQ8cht2yjStwc2Gxti2WtkDyCh7Kx4Z89TI2q%2B5vsjfOgPPDhnb6d9k6V8jsZUcKfbDytyx43KoqcP7J8ceYTgR8GQ%2F0I0Q5pwjc5t80rHYcBndcMaD0L2wW061uHFMh%2Fuqbd4TiELGR%2Fr4RFBIMlCZNGZpgA9ZQnY1R%2FGim9wKubSxBjBFEVfZs4dwdf%2BF9qPQEPCOKBmzX%2Fs%2BXLVKMHgsGNfpmJi3tLHwHm0LWFGJ0mrik6Yixg54QGH6%2FWyxo64MQ80mFlUhiO0bcZytnroOmRHtA%2FF7EBxbG5WdpbqhcXmFj2j3W0BUOMK0o8RWr8%2BjiasobVheLulC7Q3RoFKaVx01drGmts%2Bls%2BNaT3WVjgyXSRfD8RkSYHUpnY1nNjVGrxnHP%2FZKVy7cVrxxzm9mcKPMDH3YX2lrKLZONeHehIa0sURs609EwTq%2F20a7QdUwXKYvtMiIO8VoKjd8qW3w4B6SHAQ7E5OAxWPUtd8sKcbZDZhHOjwglJngMRqochw9r1Hx2YhdfINZU7O26WByotr0kxMkHJQ8eci6GRLGhN1jDmNRrQdTFmL4Lw2zk9%2BcnMwl7G7k385wmOTyl13jqK00VXmZMDx4aqDNYEiq8OvIFbrtZCWcYy6nc0z4paKriTSRbacNYEa7Qigi0bNG1rv%2FGiPBJPvYD8Gvf6gvX8%2BDOCIifRTOYYRLKMTJXkXdLFFgH2IAe9tbH3BXZpNMhvnKwiZqJapVdHGvLIScoUPgeGY%2F5fqf0Oi0pNjzR%2FMUSoQ83y4MKgwr66N0wY6mAHv3ZU06Dk%2F0WZCXgzl6VW1tdFfo56Zm8LigYEn5v5ZCPSLiN2uDgtojGf1aMhduJI2vyuMzD3x%2B%2Fr9hgrbhyPsohiBc8GuCHKKMmzbw3QG7vK2fMT0F0gK%2FobvFtRRe4sAsj4fooR%2BZGne2g5eG47fnepz5g7Rc9qY1NvwtP4bj2ixuDl7y9QX4MgEaWV2oLb%2F2YAf3KNI5A%3D%3D&amp;Expires=1784898818\"><\/a><\/p>\n<p class=\"wp-block-paragraph\">After gaining access, the operators deploy JSP webshells, inspect server files, and stage engineering data for theft. <\/p>\n<div class=\"wp-block-image\">\n<figure class=\"aligncenter size-large\"><img data-recalc-dims=\"1\" decoding=\"async\" src=\"https:\/\/i0.wp.com\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEhg27pN2QkcozOWO0VygxxsD92ULUSzI758dW5rgmu7sB0d4stKL3L1mFY68Fkz4VSXL2JWU8ENucpz38DTZVpSMY8rVAVECzX89PRX7DNil-LL4kqORW-4RKYYRU8SohFnC4FGCLppviX0D2x4aIVn5cD0bwB-1CqdaYvKkiZKJ5RII8YcrKeocIBgfoQ\/s1600\/Extortion%2520email%2520sent%2520to%2520employees%2520across%2520the%2520victim%2520organization%2520%28Source%2520-%2520Ransom-ISAC%29.webp?ssl=1\" alt=\"Extortion email sent to employees across the victim organization (Source - Ransom-ISAC)\"><figcaption class=\"wp-element-caption\">Extortion email sent to employees across the victim organization (Source \u2013 Ransom-ISAC)<\/figcaption><\/figure>\n<\/div>\n<p class=\"wp-block-paragraph\">The incident follows the pattern seen in\u00a0<a href=\"https:\/\/cybersecuritynews.com\/clop-ransomware-actors\/\" target=\"_blank\" rel=\"noreferrer noopener\">recent Cl0p ransomware actor campaigns<\/a>, where an exposed enterprise application can become a direct route to confidential data and public extortion.<a href=\"https:\/\/cybersecuritynews.com\/clop-ransomware-actors\/\" target=\"_blank\" rel=\"noreferrer noopener\"><\/a><\/p>\n<p class=\"wp-block-paragraph\">This is especially concerning for organizations that use Windchill to manage design documents, product specifications, and development workflows. <\/p>\n<p class=\"wp-block-paragraph\">A successful breach can expose intellectual property that is difficult to replace and may give competitors or criminal buyers insight into unreleased products.<\/p>\n<p class=\"wp-block-paragraph\">The attackers did not need to break through an employee mailbox or trick a user into opening a malicious attachment. <\/p>\n<p class=\"wp-block-paragraph\">Instead, they targeted a public-facing application, underscoring why organizations should continuously identify internet-exposed systems and rapidly apply security updates for high-impact vulnerabilities.<\/p>\n<h2 id=\"h-extortion-campaign-raises-pressure\" class=\"wp-block-heading\"><strong>Extortion Campaign Raises Pressure<\/strong><\/h2>\n<p class=\"wp-block-paragraph\">On July 20, Ransom-ISAC began observing emails with the subject line \u201cWindchill PDMLink module serious data leak\u201d sent to hundreds of employees at affected organizations. <\/p>\n<p class=\"wp-block-paragraph\">This approach spreads the breach allegation internally and increases pressure on executives and incident-response teams before a victim is named publicly.<a href=\"https:\/\/ppl-ai-file-upload.s3.amazonaws.com\/web\/direct-files\/attachments\/11146061\/401351a4-3a09-4e1b-a8a3-d2ded263c489\/Cl0p-Hackers-Exploit-Windchill-Servers-to-Steal-Companies-Secret-Product-Designs.pdf?AWSAccessKeyId=ASIA2F3EMEYE3HSH2TK5&amp;Signature=Owj4Tsypgr%2BiCSRioBj4IK%2Fwx5M%3D&amp;x-amz-security-token=IQoJb3JpZ2luX2VjED0aCXVzLWVhc3QtMSJHMEUCIQC5O6iiBr3exXjMZqoZ81zQLVOxvz5qQeybx1x3orpuMAIgdomGElzL3yRdf5hLUYZBHit262yJ6AiAk4%2F%2Fs%2Bczk8Qq8wQIBRABGgw2OTk3NTMzMDk3MDUiDJ5tPNKOd8t89qWWGSrQBFDQisD4adVQ8cht2yjStwc2Gxti2WtkDyCh7Kx4Z89TI2q%2B5vsjfOgPPDhnb6d9k6V8jsZUcKfbDytyx43KoqcP7J8ceYTgR8GQ%2F0I0Q5pwjc5t80rHYcBndcMaD0L2wW061uHFMh%2Fuqbd4TiELGR%2Fr4RFBIMlCZNGZpgA9ZQnY1R%2FGim9wKubSxBjBFEVfZs4dwdf%2BF9qPQEPCOKBmzX%2Fs%2BXLVKMHgsGNfpmJi3tLHwHm0LWFGJ0mrik6Yixg54QGH6%2FWyxo64MQ80mFlUhiO0bcZytnroOmRHtA%2FF7EBxbG5WdpbqhcXmFj2j3W0BUOMK0o8RWr8%2BjiasobVheLulC7Q3RoFKaVx01drGmts%2Bls%2BNaT3WVjgyXSRfD8RkSYHUpnY1nNjVGrxnHP%2FZKVy7cVrxxzm9mcKPMDH3YX2lrKLZONeHehIa0sURs609EwTq%2F20a7QdUwXKYvtMiIO8VoKjd8qW3w4B6SHAQ7E5OAxWPUtd8sKcbZDZhHOjwglJngMRqochw9r1Hx2YhdfINZU7O26WByotr0kxMkHJQ8eci6GRLGhN1jDmNRrQdTFmL4Lw2zk9%2BcnMwl7G7k385wmOTyl13jqK00VXmZMDx4aqDNYEiq8OvIFbrtZCWcYy6nc0z4paKriTSRbacNYEa7Qigi0bNG1rv%2FGiPBJPvYD8Gvf6gvX8%2BDOCIifRTOYYRLKMTJXkXdLFFgH2IAe9tbH3BXZpNMhvnKwiZqJapVdHGvLIScoUPgeGY%2F5fqf0Oi0pNjzR%2FMUSoQ83y4MKgwr66N0wY6mAHv3ZU06Dk%2F0WZCXgzl6VW1tdFfo56Zm8LigYEn5v5ZCPSLiN2uDgtojGf1aMhduJI2vyuMzD3x%2B%2Fr9hgrbhyPsohiBc8GuCHKKMmzbw3QG7vK2fMT0F0gK%2FobvFtRRe4sAsj4fooR%2BZGne2g5eG47fnepz5g7Rc9qY1NvwtP4bj2ixuDl7y9QX4MgEaWV2oLb%2F2YAf3KNI5A%3D%3D&amp;Expires=1784898818\" target=\"_blank\" rel=\"noreferrer noopener\"><\/a><\/p>\n<p class=\"wp-block-paragraph\">The tactic is similar to last year\u2019s Oracle EBS campaign, although the current operation uses new email addresses. <\/p>\n<div class=\"wp-block-image\">\n<figure class=\"aligncenter size-large\"><img data-recalc-dims=\"1\" decoding=\"async\" src=\"https:\/\/i0.wp.com\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEiRK0yO2p3935Crp_wTke7PcGlzlqpm0mJQEp3QnkLkbbwyBPHRy2dkgpl_IO1pV2AOvAPVpat83oxYA7N74HPCLhKjPv7M5MHT89z5j1VsCWuzO2wAlA13ksii-cDG0gEd6Hp3goqUCokQCfU_OjeErAHhhqKsGpDtmdmCHT2uEUB4mgBP5nXOz6aejaQ\/s1600\/A%2520further%2520extortion%2520email%2520to%2520the%2520same%2520recipients%2520%28Source%2520-%2520Ransom-ISAC%29.webp?ssl=1\" alt=\"A further extortion email to the same recipients (Source - Ransom-ISAC)\"><figcaption class=\"wp-element-caption\">A further extortion email to the same recipients (Source \u2013 Ransom-ISAC)<\/figcaption><\/figure>\n<\/div>\n<p class=\"wp-block-paragraph\">Organizations facing such messages should preserve the emails and headers, validate the claim through internal investigation, and remind employees to report suspicious communications, as seen in\u00a0<a href=\"https:\/\/cybersecuritynews.com\/nhs-oracle-ebs-hack\/\" target=\"_blank\" rel=\"noreferrer noopener\">reported Oracle EBS breach investigations<\/a>.<a href=\"https:\/\/cybersecuritynews.com\/nhs-oracle-ebs-hack\/\" target=\"_blank\" rel=\"noreferrer noopener\"><\/a><a href=\"https:\/\/ppl-ai-file-upload.s3.amazonaws.com\/web\/direct-files\/attachments\/11146061\/401351a4-3a09-4e1b-a8a3-d2ded263c489\/Cl0p-Hackers-Exploit-Windchill-Servers-to-Steal-Companies-Secret-Product-Designs.pdf?AWSAccessKeyId=ASIA2F3EMEYE3HSH2TK5&amp;Signature=Owj4Tsypgr%2BiCSRioBj4IK%2Fwx5M%3D&amp;x-amz-security-token=IQoJb3JpZ2luX2VjED0aCXVzLWVhc3QtMSJHMEUCIQC5O6iiBr3exXjMZqoZ81zQLVOxvz5qQeybx1x3orpuMAIgdomGElzL3yRdf5hLUYZBHit262yJ6AiAk4%2F%2Fs%2Bczk8Qq8wQIBRABGgw2OTk3NTMzMDk3MDUiDJ5tPNKOd8t89qWWGSrQBFDQisD4adVQ8cht2yjStwc2Gxti2WtkDyCh7Kx4Z89TI2q%2B5vsjfOgPPDhnb6d9k6V8jsZUcKfbDytyx43KoqcP7J8ceYTgR8GQ%2F0I0Q5pwjc5t80rHYcBndcMaD0L2wW061uHFMh%2Fuqbd4TiELGR%2Fr4RFBIMlCZNGZpgA9ZQnY1R%2FGim9wKubSxBjBFEVfZs4dwdf%2BF9qPQEPCOKBmzX%2Fs%2BXLVKMHgsGNfpmJi3tLHwHm0LWFGJ0mrik6Yixg54QGH6%2FWyxo64MQ80mFlUhiO0bcZytnroOmRHtA%2FF7EBxbG5WdpbqhcXmFj2j3W0BUOMK0o8RWr8%2BjiasobVheLulC7Q3RoFKaVx01drGmts%2Bls%2BNaT3WVjgyXSRfD8RkSYHUpnY1nNjVGrxnHP%2FZKVy7cVrxxzm9mcKPMDH3YX2lrKLZONeHehIa0sURs609EwTq%2F20a7QdUwXKYvtMiIO8VoKjd8qW3w4B6SHAQ7E5OAxWPUtd8sKcbZDZhHOjwglJngMRqochw9r1Hx2YhdfINZU7O26WByotr0kxMkHJQ8eci6GRLGhN1jDmNRrQdTFmL4Lw2zk9%2BcnMwl7G7k385wmOTyl13jqK00VXmZMDx4aqDNYEiq8OvIFbrtZCWcYy6nc0z4paKriTSRbacNYEa7Qigi0bNG1rv%2FGiPBJPvYD8Gvf6gvX8%2BDOCIifRTOYYRLKMTJXkXdLFFgH2IAe9tbH3BXZpNMhvnKwiZqJapVdHGvLIScoUPgeGY%2F5fqf0Oi0pNjzR%2FMUSoQ83y4MKgwr66N0wY6mAHv3ZU06Dk%2F0WZCXgzl6VW1tdFfo56Zm8LigYEn5v5ZCPSLiN2uDgtojGf1aMhduJI2vyuMzD3x%2B%2Fr9hgrbhyPsohiBc8GuCHKKMmzbw3QG7vK2fMT0F0gK%2FobvFtRRe4sAsj4fooR%2BZGne2g5eG47fnepz5g7Rc9qY1NvwtP4bj2ixuDl7y9QX4MgEaWV2oLb%2F2YAf3KNI5A%3D%3D&amp;Expires=1784898818\" target=\"_blank\" rel=\"noreferrer noopener\"><\/a><\/p>\n<p class=\"wp-block-paragraph\">The organizations receiving matching emails should hunt for compromise dating back to early June, use published indicators, apply fixed builds, and follow the vendor\u2019s remediation guidance.<a href=\"https:\/\/ppl-ai-file-upload.s3.amazonaws.com\/web\/direct-files\/attachments\/11146061\/401351a4-3a09-4e1b-a8a3-d2ded263c489\/Cl0p-Hackers-Exploit-Windchill-Servers-to-Steal-Companies-Secret-Product-Designs.pdf?AWSAccessKeyId=ASIA2F3EMEYE3HSH2TK5&amp;Signature=Owj4Tsypgr%2BiCSRioBj4IK%2Fwx5M%3D&amp;x-amz-security-token=IQoJb3JpZ2luX2VjED0aCXVzLWVhc3QtMSJHMEUCIQC5O6iiBr3exXjMZqoZ81zQLVOxvz5qQeybx1x3orpuMAIgdomGElzL3yRdf5hLUYZBHit262yJ6AiAk4%2F%2Fs%2Bczk8Qq8wQIBRABGgw2OTk3NTMzMDk3MDUiDJ5tPNKOd8t89qWWGSrQBFDQisD4adVQ8cht2yjStwc2Gxti2WtkDyCh7Kx4Z89TI2q%2B5vsjfOgPPDhnb6d9k6V8jsZUcKfbDytyx43KoqcP7J8ceYTgR8GQ%2F0I0Q5pwjc5t80rHYcBndcMaD0L2wW061uHFMh%2Fuqbd4TiELGR%2Fr4RFBIMlCZNGZpgA9ZQnY1R%2FGim9wKubSxBjBFEVfZs4dwdf%2BF9qPQEPCOKBmzX%2Fs%2BXLVKMHgsGNfpmJi3tLHwHm0LWFGJ0mrik6Yixg54QGH6%2FWyxo64MQ80mFlUhiO0bcZytnroOmRHtA%2FF7EBxbG5WdpbqhcXmFj2j3W0BUOMK0o8RWr8%2BjiasobVheLulC7Q3RoFKaVx01drGmts%2Bls%2BNaT3WVjgyXSRfD8RkSYHUpnY1nNjVGrxnHP%2FZKVy7cVrxxzm9mcKPMDH3YX2lrKLZONeHehIa0sURs609EwTq%2F20a7QdUwXKYvtMiIO8VoKjd8qW3w4B6SHAQ7E5OAxWPUtd8sKcbZDZhHOjwglJngMRqochw9r1Hx2YhdfINZU7O26WByotr0kxMkHJQ8eci6GRLGhN1jDmNRrQdTFmL4Lw2zk9%2BcnMwl7G7k385wmOTyl13jqK00VXmZMDx4aqDNYEiq8OvIFbrtZCWcYy6nc0z4paKriTSRbacNYEa7Qigi0bNG1rv%2FGiPBJPvYD8Gvf6gvX8%2BDOCIifRTOYYRLKMTJXkXdLFFgH2IAe9tbH3BXZpNMhvnKwiZqJapVdHGvLIScoUPgeGY%2F5fqf0Oi0pNjzR%2FMUSoQ83y4MKgwr66N0wY6mAHv3ZU06Dk%2F0WZCXgzl6VW1tdFfo56Zm8LigYEn5v5ZCPSLiN2uDgtojGf1aMhduJI2vyuMzD3x%2B%2Fr9hgrbhyPsohiBc8GuCHKKMmzbw3QG7vK2fMT0F0gK%2FobvFtRRe4sAsj4fooR%2BZGne2g5eG47fnepz5g7Rc9qY1NvwtP4bj2ixuDl7y9QX4MgEaWV2oLb%2F2YAf3KNI5A%3D%3D&amp;Expires=1784898818\" target=\"_blank\" rel=\"noreferrer noopener\"><\/a><\/p>\n<p class=\"wp-block-paragraph\">Security teams should give immediate priority to externally reachable Windchill and FlexPLM servers, check for unexpected JSP files and unusual outbound activity, and review access logs for the noted reconnaissance request. <\/p>\n<p class=\"wp-block-paragraph\">Monitoring\u00a0<a href=\"https:\/\/cybersecuritynews.com\/cisa-trueconf-vulnerability-kev-catalog\/\" target=\"_blank\" rel=\"noreferrer noopener\">CISA KEV catalog alerts<\/a>\u00a0can also help teams focus patching work on flaws known to be exploited.<a href=\"https:\/\/cybersecuritynews.com\/cisa-trueconf-vulnerability-kev-catalog\/\" target=\"_blank\" rel=\"noreferrer noopener\"><\/a><a href=\"https:\/\/ppl-ai-file-upload.s3.amazonaws.com\/web\/direct-files\/attachments\/11146061\/401351a4-3a09-4e1b-a8a3-d2ded263c489\/Cl0p-Hackers-Exploit-Windchill-Servers-to-Steal-Companies-Secret-Product-Designs.pdf?AWSAccessKeyId=ASIA2F3EMEYE3HSH2TK5&amp;Signature=Owj4Tsypgr%2BiCSRioBj4IK%2Fwx5M%3D&amp;x-amz-security-token=IQoJb3JpZ2luX2VjED0aCXVzLWVhc3QtMSJHMEUCIQC5O6iiBr3exXjMZqoZ81zQLVOxvz5qQeybx1x3orpuMAIgdomGElzL3yRdf5hLUYZBHit262yJ6AiAk4%2F%2Fs%2Bczk8Qq8wQIBRABGgw2OTk3NTMzMDk3MDUiDJ5tPNKOd8t89qWWGSrQBFDQisD4adVQ8cht2yjStwc2Gxti2WtkDyCh7Kx4Z89TI2q%2B5vsjfOgPPDhnb6d9k6V8jsZUcKfbDytyx43KoqcP7J8ceYTgR8GQ%2F0I0Q5pwjc5t80rHYcBndcMaD0L2wW061uHFMh%2Fuqbd4TiELGR%2Fr4RFBIMlCZNGZpgA9ZQnY1R%2FGim9wKubSxBjBFEVfZs4dwdf%2BF9qPQEPCOKBmzX%2Fs%2BXLVKMHgsGNfpmJi3tLHwHm0LWFGJ0mrik6Yixg54QGH6%2FWyxo64MQ80mFlUhiO0bcZytnroOmRHtA%2FF7EBxbG5WdpbqhcXmFj2j3W0BUOMK0o8RWr8%2BjiasobVheLulC7Q3RoFKaVx01drGmts%2Bls%2BNaT3WVjgyXSRfD8RkSYHUpnY1nNjVGrxnHP%2FZKVy7cVrxxzm9mcKPMDH3YX2lrKLZONeHehIa0sURs609EwTq%2F20a7QdUwXKYvtMiIO8VoKjd8qW3w4B6SHAQ7E5OAxWPUtd8sKcbZDZhHOjwglJngMRqochw9r1Hx2YhdfINZU7O26WByotr0kxMkHJQ8eci6GRLGhN1jDmNRrQdTFmL4Lw2zk9%2BcnMwl7G7k385wmOTyl13jqK00VXmZMDx4aqDNYEiq8OvIFbrtZCWcYy6nc0z4paKriTSRbacNYEa7Qigi0bNG1rv%2FGiPBJPvYD8Gvf6gvX8%2BDOCIifRTOYYRLKMTJXkXdLFFgH2IAe9tbH3BXZpNMhvnKwiZqJapVdHGvLIScoUPgeGY%2F5fqf0Oi0pNjzR%2FMUSoQ83y4MKgwr66N0wY6mAHv3ZU06Dk%2F0WZCXgzl6VW1tdFfo56Zm8LigYEn5v5ZCPSLiN2uDgtojGf1aMhduJI2vyuMzD3x%2B%2Fr9hgrbhyPsohiBc8GuCHKKMmzbw3QG7vK2fMT0F0gK%2FobvFtRRe4sAsj4fooR%2BZGne2g5eG47fnepz5g7Rc9qY1NvwtP4bj2ixuDl7y9QX4MgEaWV2oLb%2F2YAf3KNI5A%3D%3D&amp;Expires=1784898818\" target=\"_blank\" rel=\"noreferrer noopener\"><\/a><\/p>\n<p class=\"wp-block-paragraph\">The case also highlights the danger of unauthenticated code-execution flaws in business-critical systems. <\/p>\n<p class=\"wp-block-paragraph\">Similar\u00a0<a href=\"https:\/\/cybersecuritynews.com\/solarwinds-web-help-desk-vulnerability\/\" target=\"_blank\" rel=\"noreferrer noopener\">unauthenticated remote code risks<\/a>\u00a0have shown how quickly a server vulnerability can become a broader data-theft incident when patches are delayed.<\/p>\n<p class=\"wp-block-paragraph\"><strong>Indicators of compromise (IoCs):-<\/strong><a href=\"https:\/\/cybersecuritynews.com\/solarwinds-web-help-desk-vulnerability\/\" target=\"_blank\" rel=\"noreferrer noopener\"><\/a><\/p>\n<figure class=\"wp-block-table\">\n<table class=\"has-fixed-layout\">\n<thead>\n<tr>\n<th class=\"has-text-align-left\" data-align=\"left\">Type<\/th>\n<th class=\"has-text-align-left\" data-align=\"left\">Indicator<\/th>\n<th class=\"has-text-align-left\" data-align=\"left\">Description<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td>IP address<\/td>\n<td>216.152.148.54<\/td>\n<td>Newly published C2 indicator<\/td>\n<\/tr>\n<tr>\n<td>IP address<\/td>\n<td>216.152.151.204<\/td>\n<td>Newly published C2 indicator<\/td>\n<\/tr>\n<tr>\n<td>IP address<\/td>\n<td>104.243.35.63<\/td>\n<td>Newly published C2 indicator<\/td>\n<\/tr>\n<tr>\n<td>IP address<\/td>\n<td>5.180.41.35<\/td>\n<td>Newly published C2 indicator<\/td>\n<\/tr>\n<tr>\n<td>SHA-256<\/td>\n<td>55a1eb4c2d3da04376df39d7ba832569c6af1a37a0cf2b95f754ac898023a30c<\/td>\n<td>Published hash indicator<\/td>\n<\/tr>\n<tr>\n<td>HTTP header<\/td>\n<td><code>X-windchill-req: ?x8Fmgow<\/code><\/td>\n<td>Malicious request header<\/td>\n<\/tr>\n<tr>\n<td>Webshell path<\/td>\n<td><code>Windchill\/login\/[0-9a-f]{16}.jsp<\/code><\/td>\n<td>Hunt path for hex-named JSP webshells<\/td>\n<\/tr>\n<tr>\n<td>File name<\/td>\n<td><code>flst.txt<\/code><\/td>\n<td>File listing artifact<\/td>\n<\/tr>\n<tr>\n<td>Reconnaissance request<\/td>\n<td><code>GET \/Windchill\/rfa\/jsp\/login.jsp?wsdl<\/code><\/td>\n<td>Observed pre-attack WSDL request<\/td>\n<\/tr>\n<tr>\n<td>Response size<\/td>\n<td>\n<code>40454<\/code>\u00a0bytes<\/td>\n<td>Response size associated with the reconnaissance request<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<\/figure>\n<p class=\"wp-block-paragraph\"><strong>Note:<\/strong>\u00a0<em>IP addresses and domains are intentionally defanged (e.g.,\u00a0<\/em><code><em>[.]<\/em><\/code><em>) to prevent accidental resolution or hyperlinking. Re-fang only within controlled threat intelligence platforms such as MISP, VirusTotal, or your SIEM<\/em>.<\/p>\n<p class=\"has-text-align-center has-background wp-block-paragraph\" style=\"background:linear-gradient(180deg,rgb(238,238,238) 91%,rgb(169,184,195) 100%)\"><strong>ALERT!: 20+ government sites delivered malware to businesses and citizens. <\/strong><a href=\"https:\/\/any.run\/cybersecurity-blog\/phantomenigma-research\/?utm_source=csn&amp;utm_medium=link+placement&amp;utm_campaign=phantomenigma&amp;utm_content=blog&amp;utm_term=210726\" target=\"_blank\" rel=\"noreferrer noopener nofollow\"><strong>See full attack research<\/strong><\/a><strong> to check your own exposure.<\/strong><\/p>\n<p>The post <a href=\"https:\/\/cybersecuritynews.com\/cl0p-hackers-exploit-windchill\/\">Cl0p Hackers Exploit Windchill Servers to Steal Companies\u2019 Secret Product Designs<\/a> appeared first on <a href=\"https:\/\/cybersecuritynews.com\/\">Cyber Security News<\/a>.<\/p>\n<\/div>\n<p> \t<BR><br \/>\n <BR><\/BR><br \/>\n    Tushar Subhra Dutta<br \/>\n \t<BR><br \/>\n<BR><\/BR><br \/>\n<a href=\"https:\/\/cybersecuritynews.com\/cl0p-hackers-exploit-windchill\/\">Go to cyber-security-news<\/a><br \/>\n \t<BR><br \/>\n <BR><\/BR><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Cl0p Hackers Exploit Windchill Servers to Steal Companies\u2019 Secret Product Designs Cl0p ransomware affiliates are exploiting exposed PTC Windchill and FlexPLM servers to steal engineering and product-design data. The campaign combines software flaws to gain access without credentials, install hidden server-side access, and remove sensitive files before demanding payment. The activity places manufacturers, automotive firms, [&hellip;]<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[129,63,649],"tags":[130],"class_list":["post-14566","post","type-post","status-publish","format-standard","hentry","category-cyber-security","category-cyber-security-news","category-threats","tag-cyber-security-news"],"_links":{"self":[{"href":"https:\/\/serisec.com\/index.php\/wp-json\/wp\/v2\/posts\/14566"}],"collection":[{"href":"https:\/\/serisec.com\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/serisec.com\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/serisec.com\/index.php\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/serisec.com\/index.php\/wp-json\/wp\/v2\/comments?post=14566"}],"version-history":[{"count":0,"href":"https:\/\/serisec.com\/index.php\/wp-json\/wp\/v2\/posts\/14566\/revisions"}],"wp:attachment":[{"href":"https:\/\/serisec.com\/index.php\/wp-json\/wp\/v2\/media?parent=14566"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/serisec.com\/index.php\/wp-json\/wp\/v2\/categories?post=14566"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/serisec.com\/index.php\/wp-json\/wp\/v2\/tags?post=14566"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}