Ett anpassat Java-web shell kopplat till ransomwaregruppen Clop har utvecklats specifikt för att stjäla data från PTC Windchill- och FlexPLM-servrar.

Forskare uppger att den skadliga koden kan dekryptera inloggningsuppgifter för applikationer, söka igenom filarkiv och hämta filer från komprometterade servrar. Utformningen tyder på att operatörerna hade detaljerad kunskap om Windchills interna API:er, databasstruktur och lagringssystem.

Clops web shell för Windchill riktar sig mot sårbara servrar

Cybersäkerhetsföretaget ReliaQuest analyserade web shellet efter att angripare enligt uppgifter hade använt det i datastöldsattacker riktade mot CVE-2026-12569.

Den kritiska sårbarheten för fjärrkörning av kod påverkar PTC Windchill. PTC började släppa korrigeringar den 17 juni, medan CISA senare lade till sårbarheten i sin katalog över Known Exploited Vulnerabilities.

ReliaQuest tror att angripare distribuerade den skadliga koden mot exponerade Windchill- och FlexPLM-system. Aktiviteten stämmer överens med Clops etablerade metod att massutnyttja företagsprogramvara, stjäla data och sedan kräva betalning från drabbade organisationer.

Forskare kopplade kampanjen till Clop genom utpressningsmejl, infrastrukturmönster och en anpassad HTTP-header som tidigare har kopplats till gruppens attacker mot Windchill.

Skadlig kod använder Windchills egna funktioner

Implantatet är ett JavaServer Pages-web shell, eller JSP-web shell. Till skillnad från en generell bakdörr importerar det klasser som är unika för Windchill, däribland MethodContext, WTConnection och WTKeyStoreUtil.

Dessa komponenter gör det möjligt för den skadliga koden att ansluta till Windchills databas genom applikationens befintliga tjänsteidentitet. Därför kan misstänkt aktivitet se ut att komma från den legitima Windchill-tjänsten i stället för från ett separat angriparkonto.

Web shellet kan komma åt Windchills konfigurationsdata och använda plattformens egen dekrypteringsfunktion för att avslöja lagrade lösenord för LDAP-hantering och andra krypterade applikationshemligheter.

Det kan också kartlägga filvalv genom att söka i Windchills databas efter filnamn, filsökvägar och filstorlekar. Angripare kan sedan hämta utvalda filer, inspektera kataloger eller radera data.

Anpassad header styr det skadliga verktyget

Clops web shell för Windchill tar emot kommandon via en anpassad HTTP-header som kallas X-windchill-req.

Web shellet använder denna header för att validera förfrågningar och utföra åtgärder som att läsa filer, lista innehållet i filvalv, identifiera operativsystemet och ladda ytterligare Java-kod direkt i Windchill-processen.

Möjligheten att ladda Java-bytecode direkt i minnet kan ge angripare ett sätt att utöka intrånget utan att förlita sig på ytterligare filer som lagras på disken.

ReliaQuest upptäckte också att den skadliga koden söker i tabeller som är kopplade till Windchills applikationsdata och filvalvslagring. Detta tyder ytterligare på att verktyget utvecklades specifikt för den här plattformen i stället för att anpassas från ett generellt web shell.

Organisationer bör uppdatera och utreda

Organisationer som använder PTC Windchill bör installera tillgängliga säkerhetsuppdateringar omedelbart och kontrollera om några system fortfarande är exponerade mot internet.

Säkerhetsteam bör undersöka ovanliga JSP-filer i Windchill-kataloger, särskilt filer som refererar till headern X-windchill-req. De bör också granska webbloggar efter oväntade förfrågningar som innehåller denna header.

Organisationer som misstänker ett intrång bör betrakta sina Windchill-inloggningsuppgifter som exponerade. Administratörer bör återställa lösenord för LDAP-hantering och andra applikationshemligheter och därefter granska databas- och filåtkomstaktivitet efter tecken på datastöld.


0 svar till ”Clop skapade ett anpassat web shell för datastöldsattacker mot Windchill”