MagnoSec
Sala de control industrial con maquinaria automatizada representando sistemas PTC Windchill vulnerables a ataques RCE sin autenticación

MagnoSec Blog

Cl0p Ataca Sistemas Industriales: RCE sin Autenticación en PTC Windchill y FlexPLM Bajo Explotación Activa

Por Equipo MagnoSec5 min de lectura

Cl0p apunta al sector industrial: de ransomware a RCE directo en sistemas PLM

El grupo de ransomware Cl0p ha ampliado su radio de acción más allá del ámbito corporativo tradicional y está atacando directamente sistemas de gestión del ciclo de vida del producto (PLM) expuestos a internet. Los objetivos son PTC Windchill y FlexPLM, dos plataformas críticas para la industria manufacturera, automotriz, aeroespacial y retail. La vulnerabilidad que están explotando permite ejecución remota de código (RCE) sin necesidad de autenticación previa —el santo grial de las vulnerabilidades—. Esto significa que un atacante externo que encuentre uno de estos sistemas expuesto en internet puede ejecutar comandos en el servidor que gestiona los diseños, fórmulas, especificaciones técnicas y datos de producción de la empresa. Para un fabricante, esto es equivalente a que un espía industrial entre en su departamento de I+D y copie todos los planos. Pero Cl0p no es un espía industrial: es una banda de ransomware que, tras el acceso inicial, despliega su ransomware, cifra los datos de producción y exige un rescate millonario. La convergencia entre ransomware y espionaje industrial ya es una realidad.

PTC Windchill y FlexPLM: qué son y por qué su compromiso afecta a toda la cadena de producción

PTC Windchill es la plataforma PLM (Product Lifecycle Management) más utilizada en el sector industrial. Gestiona todo el ciclo de vida de un producto: desde el diseño CAD inicial, pasando por las especificaciones técnicas, las listas de materiales (BOM), los cambios de ingeniería, hasta la documentación de fabricación y el cumplimiento normativo. FlexPLM es la solución equivalente para el sector retail y moda, donde gestiona colecciones, especificaciones de materiales y planning de producción. Ambos sistemas contienen información que es el activo más valioso de estas empresas: los planos de la próxima generación de productos, las fórmulas de fabricación, los diseños que diferencian a la marca de sus competidores. Si un atacante compromete Windchill, no solo puede interrumpir la producción hoy —puede robar los diseños de los productos de los próximos 3 años—. El impacto no se mide solo en el coste del rescate o la interrupción de la producción: se mide en la pérdida de ventaja competitiva, en infracciones de propiedad intelectual y en incumplimientos de acuerdos de confidencialidad con clientes y partners.

El RCE sin autenticación: cómo un atacante externo puede ejecutar comandos en tu servidor PLM

El vector de ataque es técnicamente directo. Tanto Windchill como FlexPLM exponen interfaces web para que ingenieros, diseñadores y gestores de producto accedan a la plataforma. La vulnerabilidad reside en un servlet de estas interfaces que procesa ciertos parámetros antes de verificar la autenticación del usuario. Un atacante envía una solicitud HTTP con parámetros especialmente manipulados a un endpoint específico del servlet, y el código vulnerable deserializa esos parámetros y ejecuta el payload antes de comprobar si el usuario tiene sesión válida. El resultado es una shell remota en el servidor PLM con los privilegios de la cuenta de servicio de Windchill, que típicamente tiene acceso de lectura y escritura a toda la base de datos de ingeniería. La explotación no requiere interacción del usuario ni condiciones especiales de red —solo que el puerto HTTP/HTTPS del servidor PLM sea accesible desde internet, algo más común de lo que los equipos de seguridad industrial quieren admitir—.

Sistemas industriales expuestos a internet: el problema crónico que este ataque vuelve a destapar

La exposición de sistemas industriales a internet es el problema de fondo que este ataque vuelve a poner de manifiesto. Muchas empresas del sector industrial configuraron acceso remoto a sus sistemas PLM y de ingeniería durante la pandemia para permitir el teletrabajo de sus equipos de diseño. Esas configuraciones temporales se convirtieron en permanentes sin pasar por una revisión de seguridad. El resultado: sistemas que contienen la propiedad intelectual más valiosa de la empresa, accesibles desde internet, gestionados por equipos de ingeniería que no tienen formación en ciberseguridad, y desconectados de los procesos de parcheo y monitorización del departamento de IT. Windchill es un sistema Java empresarial complejo con decenas de módulos, integraciones con SAP, Active Directory y sistemas de archivos. Aplicar un parche no es trivial porque hay que coordinar ventanas de mantenimiento con producción. Pero los atacantes no esperan a que producción tenga una ventana disponible. Para cuando se aprueba el parche, el ataque ya ha ocurrido.

Cómo MagnoSec audita entornos industriales y sistemas expuestos

En MagnoSec realizamos auditorías de infraestructura que incluyen específicamente la evaluación de sistemas industriales y de ingeniería expuestos. No nos limitamos a los servidores corporativos tradicionales: escaneamos la presencia en internet de sistemas PLM, SCADA, MES y cualquier otra plataforma OT/industrial que pueda ser un vector de entrada. Verificamos la segmentación de red entre la red corporativa y la red industrial, comprobamos que los sistemas de ingeniería no son accesibles directamente desde internet —deben requerir VPN con MFA—, y revisamos las configuraciones de parcheo: ¿cada cuánto se actualizan estos sistemas? ¿Quién es responsable? ¿Hay un procedimiento documentado o se actualizan 'cuando alguien se acuerda'? Muchas organizaciones descubren durante la auditoría que tienen sistemas PLM expuestos que ni siquiera sabían que eran accesibles. Lo que no se conoce no se puede proteger. Y lo que está expuesto sin proteger, acaba comprometido.

Mitigación urgente: segmentación, parcheo y monitorización de sistemas OT/PLM

La mitigación tiene tres niveles de urgencia. Nivel inmediato: verificar si tu organización utiliza PTC Windchill o FlexPLM y, en caso afirmativo, comprobar si están expuestos a internet. Si lo están, desactivar el acceso externo inmediatamente y habilitar acceso solo a través de VPN corporativa con autenticación multifactor. Aplicar el parche de PTC con carácter de emergencia —no esperar a la próxima ventana de mantenimiento—. Segundo nivel: implementar segmentación de red estricta entre los sistemas PLM y el resto de la red corporativa. Un servidor Windchill no debería poder comunicarse con la red de oficinas ni con internet sin pasar por un proxy. Tercer nivel: incorporar los sistemas industriales y de ingeniería en el programa de auditoría de seguridad periódica. Si tu organización tiene un ERP como SAP y un PLM como Windchill, ambos contienen los datos más críticos de la empresa. Ambos necesitan el mismo nivel de protección, parcheo y monitorización. La seguridad industrial ya no puede ser la asignatura pendiente.

Temas tratados

Cl0p · PTC Windchill · FlexPLM · RCE · ransomware · sistemas industriales · PLM · OT security

¿Quieres saber si tu empresa tiene estas vulnerabilidades?

Auditamos la seguridad de empresas de toda España con alcance cerrado por escrito, informe técnico y ejecutivo, y retest de las correcciones. Presupuesto en 24 horas y primera consultoría sin coste. Si no sabes por dónde empezar, haz el test de seguridad de 15 preguntas.

¿Quieres más información?