Групата Cl0p (известна и като Cl0P) се завърна с кампания, насочена към сървъри на PTC Windchill, застрашавайки инженерни файлове, пароли и фирмени записи.

Финансово мотивираната група експлоатира критична уязвимост за отдалечено изпълнение на код (RCE), проследявана като CVE-2026-12569, за да получи достъп и да инсталира персонализиран уеб шел (web shell), проектиран специално за този продукт.

Windchill помага на производителите да управляват продуктовия дизайн и свързаните с него данни. Успешният пробив позволява на атакуващите бързо да идентифицират ценни файлове, да ги откраднат и да заплашат с публичното им публикуване, за да притиснат жертвите.

Тази операция следва познатата стратегия на групата за мащабно експлоатиране на бизнес софтуер, наблюдавана и при предишни атаки срещу сървъри на Windchill.

В доклад, споделен с Cyber Security News (CSN), компанията ReliaQuest посочва, че е идентифицирала уеб шела и оценява дейността като високорискова и с голяма вероятност свързана с Cl0p.

Вместо да действа като прост команден ред, имплантът пристига готов за кражба на идентификационни данни, откриване на файлове, трансфер на данни и изпълнение на допълнителен код.

Разкритието показва как компрометирането на едно достъпно през интернет приложение може да се превърне в по-широк инцидент в мрежата.

Възстановените идентификационни данни за директории или администратори могат да отключат електронна поща, услуги за виртуална частна мрежа (VPN), бази данни и други системи, които се доверяват на същите акаунти.

Следователно опасението е свързано както с данните в Windchill, така и с нивата на достъп, съхранявани около него. Кампанията също така подчертава необходимостта инженерните платформи да се третират като цели с висока стойност.

Хакерите от Cl0p експлоатират слабост в PTC Windchill

Атаката започва, когато изложен на интернет Windchill сървър бъде експлоатиран чрез CVE-2026-12569 – уязвимост, която ReliaQuest оценява на 9.3 по скалата за сериозност CVSS.

Полученият уеб шел е съобразен с вътрешната структура на Windchill. Той може да чете файлове на приложението, да изпраща заявки към неговата база данни, да декриптира съхранени тайни и да подготвя информация за извличане, без на сървъра да се поставят отделни инструменти.

Една от функциите връща идентификационните данни за управление на директории и административните акаунти на приложението в четим вид.

Тези идентификационни данни могат да бъдат по-полезни от паролата за единичен сървър, тъй като акаунтите в директориите често контролират достъпа в рамките на целия бизнес.

Ето защо проникването прилича на скорошни операции на Cl0p с рансъмуер, при които експлоатирането на доверена платформа отваря път към по-широко изнудване.

Имплантът също така картографира файловите хранилища на Windchill. Той използва информация от вътрешната база данни, за да събере имена на файлове, местоположения, размери и идентификатори, след което записва резултатите в локален списък.

Това дава на групата бърз начин да избира инженерни чертежи, продуктови планове и интелектуална собственост, преди да ги прехвърли извън средата.

Вграденият механизъм за зареждане на Java класове (Java class loader) прави ситуацията по-гъвкава за атакуващите. Той може да приеме компресиран пакет от код и да го изпълни в оперативната памет на процеса на Windchill, намалявайки необходимостта от създаване на допълнителни файлове на диска.

От ReliaQuest предупреждават, че това може да подпомогне по-дълбоко движение в мрежата, дългосрочен достъп или криптираща дейност след първоначалната кражба.

Защо откриването и реагирането са от решаващо значение

Уеб шелът се опитва да се слее с нормалната дейност на Windchill. Командите се изпращат в персонализирана HTTP заглавна част (header), наречена X-windchill-req, докато заявките към базата данни използват собствената идентичност и връзки на приложението.

Отговорите се компресират с GZIP. Тези избори могат да накарат подозрителната дейност да изглежда като обикновен уеб трафик или трафик към базата данни, освен ако защитниците не проверяват заглавните части, криптирания трафик и върнатото съдържание.

Този подход допълва модела, вече видян по време на кампанията за изнудване, базирана на Cleo, при която Cl0p експлоатира слабост в бизнес софтуер и се фокусира върху кражбата на данни.

В този случай кодът, специфичен за приложението, намалява очевидните предупредителни знаци и съкращава времето между достъпа и събирането на високостойностни файлове.

Организациите трябва незабавно да инсталират съответната корекция за сигурност от PTC за CVE-2026-12569 и да ограничат публичния достъп до интерфейсите за управление на Windchill.

Поставянето на услугата зад защитна стена за уеб приложения (WAF), прегледът на регистрационните файлове (logs) за опити за експлоатиране и търсенето на неочаквани JSP файлове в директориите на кодовата база на Windchill са важни първи стъпки.

Файлове с недавнашни промени или препратки към персонализираната HTTP заглавна част и вътрешни класове заслужават спешно разследване.

Ако компрометирането бъде потвърдено или има съмнения за такова, екипите трябва да променят паролата на LDAP администратора и всички идентификационни данни, съхранявани в хранилището за ключове (keystore) на Windchill, след което да проверят къде са били повторно използвани тези данни.

Активните сесии, свързани с изложени на риск акаунти, също трябва да бъдат прекратени. Уроците от последиците от масовия хак на MOVEit остават в сила: бързото коригиране на уязвимостта не е достатъчно, когато атакуващите може вече да са копирали данни и тайни за акаунти.