Et spesialtilpasset Java-web shell knyttet til løsepengevirusgruppen Clop ble utviklet spesielt for å stjele data fra PTC Windchill- og FlexPLM-servere.

Forskere sier at skadevaren kan dekryptere påloggingsinformasjon for applikasjoner, søke gjennom fillagre og hente filer fra kompromitterte servere. Utformingen tyder på at operatørene hadde detaljert kunnskap om Windchills interne API-er, databasestruktur og lagringssystem.

Clops web shell for Windchill retter seg mot sårbare servere

Cybersikkerhetsselskapet ReliaQuest analyserte web shellet etter at angripere angivelig brukte det i datatyveriangrep rettet mot CVE-2026-12569.

Den kritiske sårbarheten for ekstern kjøring av kode påvirker PTC Windchill. PTC begynte å lansere sikkerhetsoppdateringer 17. juni, mens CISA senere la sårbarheten til i sin Known Exploited Vulnerabilities-katalog.

ReliaQuest mener at angripere distribuerte skadevaren mot eksponerte Windchill- og FlexPLM-systemer. Aktiviteten samsvarer med Clops etablerte fremgangsmåte med å masseutnytte bedriftsprogramvare, stjele data og deretter kreve betaling fra berørte organisasjoner.

Forskere knyttet kampanjen til Clop gjennom utpressings-e-poster, infrastrukturmønstre og en spesialtilpasset HTTP-header som tidligere har vært knyttet til gruppens Windchill-angrep.

Skadevaren bruker Windchills egne funksjoner

Implantatet er et JavaServer Pages-web shell, eller JSP-web shell. I motsetning til en generell bakdør importerer det klasser som er unike for Windchill, inkludert MethodContext, WTConnection og WTKeyStoreUtil.

Disse komponentene gjør det mulig for skadevaren å koble seg til Windchills database gjennom applikasjonens eksisterende tjenesteidentitet. Dermed kan mistenkelig aktivitet se ut til å komme fra den legitime Windchill-tjenesten i stedet for en separat angriperkonto.

Web shellet kan få tilgang til Windchills konfigurasjonsdata og bruke plattformens egen dekrypteringsfunksjon til å avdekke lagrede LDAP-administratorpassord og andre krypterte applikasjonshemmeligheter.

Det kan også kartlegge fillagre ved å søke i Windchills database etter filnavn, filbaner og filstørrelser. Angripere kan deretter hente utvalgte filer, undersøke kataloger eller slette data.

Tilpasset header styrer det skadelige verktøyet

Clops web shell for Windchill mottar kommandoer gjennom en spesialtilpasset HTTP-header kalt X-windchill-req.

Web shellet bruker denne headeren til å validere forespørsler og utføre handlinger som å lese filer, liste innholdet i fillagre, identifisere operativsystemet og laste inn ytterligere Java-kode direkte i Windchill-prosessen.

Muligheten til å laste Java-bytecode direkte i minnet kan gi angripere en måte å utvide kompromitteringen på uten å være avhengige av ytterligere filer lagret på disken.

ReliaQuest fant også at skadevaren søker i tabeller knyttet til Windchills applikasjonsdata og fillagring. Dette tyder ytterligere på at verktøyet ble utviklet spesielt for denne plattformen i stedet for å bli tilpasset fra et generelt web shell.

Organisasjoner bør oppdatere og undersøke

Organisasjoner som bruker PTC Windchill, bør installere de tilgjengelige sikkerhetsoppdateringene umiddelbart og kontrollere om noen systemer fortsatt er eksponert mot internett.

Sikkerhetsteam bør undersøke uvanlige JSP-filer i Windchill-kataloger, spesielt filer som refererer til X-windchill-req-headeren. De bør også gjennomgå webblogger for uventede forespørsler som inneholder denne headeren.

Organisasjoner som mistenker et kompromiss, bør betrakte Windchill-påloggingsinformasjonen sin som eksponert. Administratorer bør tilbakestille LDAP-administratorpassord og andre applikasjonshemmeligheter, og deretter gjennomgå database- og filtilgangsaktivitet for tegn på datatyveri.


0 responses to “Clop laget et tilpasset web shell for datatyveriangrep mot Windchill”