Уеб обвивка (web shell) на JavaServer Pages (JSP), внедрена след експлоатация на критична уязвимост в сигурността на сървъри PTC Windchill и FlexPLM, е специално проектирана за корпоративния софтуер за управление на жизнения цикъл на продуктите (PLM), според нови разкрития от ReliaQuest.

Компанията за киберсигурност характеризира уеб обвивката като напълно оборудвана платформа за изнудване, способна да картографира чувствителни данни от трезори, да декриптира всички идентификационни данни в хранилището за ключове (keystore) на Windchill и да изпълнява допълнителен код чрез персонализиран Java заредител на класове (class loader). Това превръща инструмента в задна врата (backdoor) за отдалечен достъп и дейности след компрометирането, като странично движение (lateral movement), зловреден софтуер за откуп (ransomware) или поддържане на присъствие.

Докато обикновено е известно, че атакуващите внедряват леки уеб обвивки (или използват повторно варианти с отворен код като Behinder или China Chopper) като начин за поддържане на отдалечен достъп до компрометирани системи и осигуряване на основни възможности за изпълнение на команди, последното развитие сигнализира за използването на поръчкова уеб обвивка, която е съобразена с експлоатирания софтуер.

Уеб обвивката се внедрява след използването като оръжие на CVE-2026-12569 (CVSS оценка: 9.3), което се отнася до случай на неправилна валидация на входните данни, която може да позволи на атакуващ да изпълни произволен код чрез изпращане на злонамерена заявка към мрежата.

Предупреждение, публикувано от Ransom-ISAC съвместно с eCrime.ch и Defused миналия месец, приписва злонамерената дейност на операцията за ransomware Clop (известна още като Cl0p), като злонамереният субект внедрява JSP уеб обвивки срещу уязвими системи.

„Уеб обвивката дава на атакуващите директен път към кражба на идентификационни данни и мащабно извличане на данни, без да са необходими допълнителни инструменти“, заявяват от ReliaQuest в доклад, споделен с The Hacker News. „За разлика от генеричните командни обвивки, този имплант декриптира идентификационни данни, доставя зловреден код и картографира съхраняваните файлове за извличане.“

Оценява се, че уеб обвивката е специфична за приложението еволюция на изпитания сценарий на Cl0p за масова експлоатация, специално създадена да се насочва към уязвими инстанции на PTC Windchill и FlexPLM.

„Тя вгражда подробни познания за API на приложението, схемата на базата данни, хранилището за ключове и структурата на файловия трезор, позволявайки бързо преминаване от достъп към кражба на данни, без външни команди или допълнителни инструменти“, казват изследователите Джон Дилгън и Конър Шорт. „Референциите към „Clop“ навсякъде отразяват тази много вероятна атрибуция.“

Тъй като целевите приложения се използват за съхранение на инженерни данни и продуктови дизайни, успешното компрометиране може да позволи на атакуващите да получат собственически данни от жертвите, както и чувствителни идентификационни данни, които биха могли да бъдат злоупотребени за странично движение в мрежата и достигане до други системи.

Една от забележителните функции на уеб обвивката е единична команда „S“, която връща идентификационните данни за управление на директории и административните данни на Windchill в чист текст, като използва вградена функция, наречена gs, извършваща следните стъпки:

  • Чете конфигурационния файл на Windchill „ieStructProperties.txt“
  • Декриптира паролата на мениджъра на Lightweight Directory Access Protocol (LDAP) от хранилището за ключове на приложението
  • Обхожда всички съхранени локални свойства, декриптирайки допълнителни криптирани стойности, включително идентификационни данни за административни акаунти, идентификационни данни за съхранение на обекти и всички ключове на администратори на сайтове

В случай на активно компрометиране, командата „S“ може да се използва и за извличане на идентификационните данни, използвани за управление на LDAP директорията на организацията. След това се използва отделна команда за извличане на резултатите.

„Тъй като LDAP идентификационните данни обикновено управляват достъпа до Active Directory, имейл системи, VPN и други корпоративни услуги, свързани с директорийна автентификация, тяхното излагане може да превърне компрометирането на едно приложение в компрометиране на идентификационните данни на цялото предприятие“, казват от ReliaQuest. „Полученият привилегирован достъп подхранва кражбата на данни от допълнителни приложения и места за съхранение, както и поддържането на присъствие за последващи атаки.“

Нещо повече, способността на уеб обвивката да изпълнява предоставен от атакуващия код в паметта предлага път за внедряване на вторичен зловреден код при поискване, включително инструменти за дългосрочно присъствие, преминаване през мрежата или криптиране на данни. Зловредният код е под формата на Base64-кодиран ZIP файл, съдържащ компилиран Java байткод, който се зарежда директно в паметта и се изпълнява.

Някои от функциите, вградени в уеб обвивката, са следните:

  • Възможност за изброяване на трезори, която е насочена към базата данни на приложението за идентифициране на високостойностни инженерни данни без изпълнение на ръчни команди за откриване
  • Изпълнение на заявки чрез съществуващата идентичност на базата данни на Windchill, вместо да се създава нов акаунт под контрола на атакуващия, за да се намали видимостта за криминалистичния анализ

Взети заедно, функциите на уеб обвивката приличат повече на имплант, който провежда специфично за Windchill откриване и достъп до идентификационни данни отвътре в процеса на приложението, докато използва собствените връзки на приложението с базата данни и се слива с редовния трафик на Windchill, за да избегне традиционните защити, базирани на сигнатури.