Et specialudviklet Java-web shell med forbindelse til ransomwaregruppen Clop blev bygget specifikt til at stjæle data fra PTC Windchill- og FlexPLM-servere.

Forskere siger, at malwaren kan dekryptere loginoplysninger til applikationer, søge i fillagre og hente filer fra kompromitterede servere. Dets design tyder på, at operatørerne havde detaljeret kendskab til Windchills interne API’er, databasestruktur og lagringssystem.

Clops web shell til Windchill målretter sårbare servere

Cybersikkerhedsvirksomheden ReliaQuest analyserede web shellet, efter at angribere angiveligt havde brugt det i datatyveriangreb rettet mod CVE-2026-12569.

Den kritiske sårbarhed til fjernkørsel af kode påvirker PTC Windchill. PTC begyndte at udsende rettelser den 17. juni, mens CISA senere føjede sårbarheden til sit Known Exploited Vulnerabilities-katalog.

ReliaQuest mener, at angribere installerede malwaren på eksponerede Windchill- og FlexPLM-systemer. Aktiviteten stemmer overens med Clops etablerede metode med at masseudnytte virksomhedssoftware, stjæle data og derefter kræve betaling fra berørte organisationer.

Forskere knyttede kampagnen til Clop gennem afpresningsmails, infrastrukturmønstre og en specialtilpasset HTTP-header, der tidligere er blevet forbundet med gruppens Windchill-angreb.

Malwaren bruger Windchills egne funktioner

Implantatet er et JavaServer Pages-web shell, eller JSP-web shell. I modsætning til en generel bagdør importerer det klasser, der er unikke for Windchill, herunder MethodContext, WTConnection og WTKeyStoreUtil.

Disse komponenter gør det muligt for malwaren at oprette forbindelse til Windchills database gennem applikationens eksisterende tjenesteidentitet. Derfor kan mistænkelig aktivitet se ud til at komme fra den legitime Windchill-tjeneste i stedet for en separat angriberkonto.

Web shellet kan få adgang til Windchills konfigurationsdata og bruge platformens egen dekrypteringsfunktion til at afsløre gemte LDAP-administratoradgangskoder og andre krypterede applikationshemmeligheder.

Det kan også kortlægge fillagre ved at søge i Windchills database efter filnavne, filstier og filstørrelser. Angribere kan derefter hente udvalgte filer, undersøge mapper eller slette data.

Specialtilpasset header styrer det skadelige værktøj

Clops web shell til Windchill modtager kommandoer gennem en specialtilpasset HTTP-header kaldet X-windchill-req.

Web shellet bruger denne header til at validere anmodninger og udføre handlinger som at læse filer, vise indholdet af fillagre, identificere operativsystemet og indlæse yderligere Java-kode direkte i Windchill-processen.

Dets evne til at indlæse Java-bytecode direkte i hukommelsen kan give angribere mulighed for at udvide kompromitteringen uden at være afhængige af yderligere filer gemt på disken.

ReliaQuest fandt også, at malwaren forespørger tabeller, der er forbundet med Windchills applikationsdata og fillagring. Det indikerer yderligere, at værktøjet blev udviklet specifikt til denne platform i stedet for at blive tilpasset fra et generelt web shell.

Organisationer bør opdatere og undersøge

Organisationer, der bruger PTC Windchill, bør installere de tilgængelige sikkerhedsopdateringer med det samme og kontrollere, om nogen systemer fortsat er eksponeret mod internettet.

Sikkerhedsteams bør undersøge usædvanlige JSP-filer i Windchill-mapper, især filer, der refererer til X-windchill-req-headeren. De bør også gennemgå weblogs for uventede anmodninger, der indeholder denne header.

Organisationer, der har mistanke om et kompromis, bør betragte deres Windchill-loginoplysninger som eksponerede. Administratorer bør nulstille LDAP-administratoradgangskoder og andre applikationshemmeligheder og derefter gennemgå database- og filadgangsaktivitet for tegn på datatyveri.


0 svar til “Clop udviklede et specialtilpasset web shell til datatyveriangreb mod Windchill”