Entre el 12 y el 14 de agosto, Clop empezó a colgar nombres. No era un dump suelto: era la lista pública de una campaña que lleva abierta desde junio, cuando Ransom-ISAC ya hablaba de explotación zero-day en PTC Windchill. El recuento que circula es de unas 43 víctimas.

Tres de esos nombres pesan. Shell dice que investiga un «potential incident». Philips confirma el compromiso contenido de «un servidor empresarial de datos internos». GE «evalúa». Ninguna de las tres ha validado el inventario que Clop cuelga junto al nombre.

Clop dice haber sacado 89 GB de Shell. Es cifra de leak site, no de la empresa. Hasta que Shell o un tercero autentique el lote, se queda marcada.

El mismo agujero que ya estaba en el KEV

La puerta es CVE-2026-12569: RCE no autenticada por deserialización en Windchill/FlexPLM. PTC confirmó explotación en junio; CISA la metió en el KEV el 25 de junio, con plazo federal el 28. En aquella pieza —la 9 de este archivo— el recado era parchear. Esta es la factura.

No es MOVEit con pasaportes y nóminas. El PLM industrial guarda planos, BOMs, historial de cambios, proveedores. Quien entra no se lleva el CRM: se lleva cómo se fabrica la cosa.

Lo que está confirmado y lo que no

Confirmado: explotación desde principios de junio; lista pública de Clop a mediados de agosto; respuesta de Shell (investiga), Philips (servidor interno contenido) y GE (evalúa). No confirmado: el volumen, la autenticidad de cada archivo ni que las 43 fichas sean víctimas reales al completo.

Cierra el arco. En junio era un aviso de parcheo de madrugada. En agosto es una campaña con nombres de primer nivel y un leak site haciendo de rueda de prensa.