Специализиран Java уеб шел, за който се смята, че е свързан с киберпрестъпната група Clop, е създаден специално за сървъри PTC Windchill и FlexPLM, като разполага с вградени функции за декриптиране на идентификационни данни, изброяване на файлови хранилища и кражба на файлове.
Компанията за киберсигурност ReliaQuest анализира уеб шела, след като се предполага, че е бил внедрен при скорошни атаки за кражба на данни, експлоатиращи CVE-2026-12569 – критична уязвимост за отдалечено изпълнение на код, засягаща PTC Windchill.
ReliaQuest посочва, че имплантът не е генеричен уеб шел, пригоден за атаките, а е изграден с детайлни познания за вътрешните API интерфейси на Windchill, схемата на базата данни, хранилището за ключове (keystore) и структурата на файловия трезор (file-vault).
„Това изглежда е специфична за приложението еволюция на утвърдения сценарий на Clop за масова експлоатация“, се казва в доклад на ReliaQuest, споделен с BleepingComputer.
Изследователите споделят, че са открили уеб шела по време на процеса на събиране на разузнавателна информация.
Според тях активността вероятно е свързана с Clop въз основа на изнудвачески имейли, съдържащи адреси, използвани на сайта за изтичане на данни на групата за откуп, наблюдавани преди това заглавки X-windchill-req, които се използват и в уеб шела, както и тактики, техники и процедури (TTPs), често използвани от злонамерените субекти.
Групата за изнудване Clop има дълга история на компрометиране на корпоративни платформи при атаки за кражба на данни, с предишни кампании, насочени към сървъри за споделяне на файлове Accellion FTA, GoAnywhere MFT, SolarWinds Serv-U FTP, Cleo и MOVEit Transfer, като последната засегна повече от 2770 организации по целия свят.
Както BleepingComputer съобщи през юли, Clop се насочи към достъпни в интернет сървъри PTC Windchill и FlexPLM в изнудваческа кампания за кражба на данни, включваща експлоатация на CVE-2026-12569 и внедряване на JSP уеб шелове.
По това време ReliaQuest заяви, че приписването на атаките не е потвърдено, но те споделят сходства с предишни кампании на Clop за кражба на данни, насочени към защитени приложения за споделяне на файлове.
По-късно Ransom-ISAC потвърди активността на Clop, свързана с атаките, включително изпращането на изнудвачески имейли до стотици служители в засегнатите организации, съдържащи най-новата информация за контакт с групата.
PTC започна да пуска корекции за сигурност за CVE-2026-12569 на 17 юни, а CISA по-късно добави уязвимостта към своя каталог с известни експлоатирани уязвимости след предупреждения за засилена активност на заплахи.
Уеб шел, създаден специално за Windchill
Анализът на ReliaQuest и BleepingComputer потвърждава, че инструментът е проектиран да атакува сървъри Windchill, вместо да действа като генеричен уеб шел.
Зловредният софтуер е JavaServer Pages (JSP) уеб шел, който директно импортира специфични за Windchill класове, включително MethodContext, WTConnection и WTKeyStoreUtil.
Тези класове позволяват на шела да използва собствените функции на Windchill за достъп до неговата база данни, декриптиране на съхранените идентификационни данни и локализиране на файлове, съхранявани в трезорите на приложението.
„Уеб шелът се свързва с базата данни на Windchill чрез собствените класове на приложението MethodContext и WTConnection, което означава, че неговите заявки се изпълняват под съществуващата идентичност на базата данни на приложението, а не чрез отделно конфигуриран акаунт на атакуващия“, обяснява ReliaQuest.
„В резултат на това телеметрията на базата данни може да припише тази активност на нормалната идентичност на услугата на приложението, което ограничава стойността на предупрежденията, разчитащи единствено на откриване на нови акаунти или неочаквани хостове източници.“
Уеб шелът се контролира с помощта на персонализиран протокол, изпратен чрез HTTP заглавката X-windchill-req, която съдържа осем знака, като първият знак указва командата, а останалите седем съвпадат с фиксирана стойност.
Уеб шелът поддържа следните команди:
- S – Кражба на тайни и конфигурация на Windchill: Чете LDAP конфигурацията на Windchill и използва собствената функция на приложението WTKeyStoreUtil.decryptProperty() за декриптиране на паролата на LDAP мениджъра и други криптирани данни на приложението.
- L – Картиране на файловия трезор на Windchill: Търси в базата данни на Windchill имена на файлове, пътища за съхранение и размери на файлове. Резултатите се записват във файл с име flst.txt, който след това може да бъде изтеглен от атакуващите с помощта на командата G.
- D – Изброяване на директории и извличане на файлове: Изброява предоставените пътища и чете части от файлове.
- G – Четене на файл: Извлича съдържанието на посочен файл.
- R – Изтриване на файл: Изтрива посочен файл.
- J – Зареждане и изпълнение на допълнителен Java код: Предава Base64-кодиран ZIP архив, зарежда компилиран Java байткод директно в паметта и го изпълнява в рамките на процеса на Windchill.
- O – Идентифициране на операционната система: Връща името на операционната система.
- E – Ехо на предоставените данни: Връща обратно данните в заглавката X-windchill-prm, за да потвърди, че уеб шелът отговаря.
ReliaQuest посочва, че изброяването на трезора на уеб шела също е проектирано специално да прави заявки към определени таблици в базата данни на Windchill. Анализът на BleepingComputer показва, че тези таблици са ApplicationData, FVITEM, FVMOUNT и MasteredOnReplicaItem.
Компанията за киберсигурност препоръчва на организациите незабавно да инсталират корекции за сигурност на уязвимите системи Windchill и да търсят необичайни JSP файлове в директориите на Windchill.