Clop зламав Windchill через кастомний вебшел

Clop зламав Windchill через кастомний вебшел 1

Виявлено спеціалізований Java-вебшел, ймовірно, пов’язаний з групою Clop, який був розроблений спеціально для серверів PTC Windchill та FlexPLM. Він містить вбудовані функції для розшифровки облікових даних, переліку файлових сховищ та викрадення файлів.

Компанія з кібербезпеки ReliaQuest проаналізувала цей вебшел. Вважається, що він був розгорнутий під час нещодавніх атак зі злам даних, які використовували CVE-2026-12569 — критичну вразливість віддаленого виконання коду, що впливає на PTC Windchill.

За даними ReliaQuest, цей інструмент не є перепрофільованим загальним вебшелом, а був створений з глибоким розумінням внутрішніх API, схеми бази даних, сховища ключів (keystore) та структури файлових сховищ (file-vault) Windchill.

Clop зламав Windchill через кастомний вебшел 2

“Це виглядає як еволюція звичного для Clop сценарію масового використання, адаптована під конкретний продукт”, — зазначили в ReliaQuest у звіті, наданому BleepingComputer.

Дослідники виявили вебшел під час збору розвідувальної інформації.

Існує висока ймовірність зв’язку цієї активності з групою Clop. Це підтверджується наявністю в листах з вимогами адрес, які раніше використовувалися на сайті витоку даних цієї групи, а також заголовків X-windchill-req, які також використовувалися у вебшелі, та типових методів, що застосовуються цими зловмисниками.

Група Clop має тривалу історію компрометації корпоративних платформ з метою викрадення даних. Раніше їхні кампанії націлювалися на Accellion FTA, GoAnywhere MFT, SolarWinds Serv-U FTP, Cleo та MOVEit Transfer — сервери для обміну файлами. Остання кампанія торкнулася понад 2770 організацій по всьому світу.

Clop зламав Windchill через кастомний вебшел 3

Як повідомляв BleepingComputer у липні, Clop використовувала вразливі сервери PTC Windchill і FlexPLM у кампанії зі злам даних, експлуатуючи CVE-2026-12569 та розгортаючи JSP-вебшели.

На той час ReliaQuest не підтверджувала причетність Clop, але зазначала схожість атак із попередніми кампаніями групи зі злам даних, спрямованими на програми для безпечного обміну файлами.

Пізніше Ransom-ISAC підтвердила активність Clop, пов’язану з цими атаками, зокрема, надсилання листів з вимогою до сотень співробітників уражених організацій, які містили актуальну контактну інформацію групи.

PTC почала випускати виправлення для CVE-2026-12569 17 червня. Агентство CISA згодом додало цю вразливість до свого каталогу відомих експлуатованих вразливостей (Known Exploited Vulnerabilities) після попереджень про зростання активності загроз.

Вебшел, розроблений спеціально для Windchill

Аналіз, проведений ReliaQuest та BleepingComputer, підтверджує, що інструмент був розроблений для націлювання на сервери Windchill, а не як універсальний вебшел.

Шкідливе програмне забезпечення є вебшелом на базі JavaServer Pages (JSP), який безпосередньо імпортує специфічні для Windchill класи, включаючи MethodContext, WTConnection та WTKeyStoreUtil.

Ці класи дозволяють шелу використовувати власні функції Windchill для доступу до його бази даних, розшифровки збережених облікових даних та пошуку файлів, що зберігаються у сховищах програми.

“Вебшел підключається до бази даних Windchill через власні класи програми MethodContext і WTConnection, що означає, що його запити виконуються під існуючою ідентичністю бази даних програми, а не через окремо налаштований обліковий запис зловмисника”, — пояснює ReliaQuest.

“Як наслідок, телеметрія бази даних може приписувати цю активність звичайній службовій ідентичності програми, обмежуючи цінність сповіщень, які покладаються виключно на виявлення нових облікових записів або неочікуваних хостів-джерел.”

Керування вебшелом здійснюється за допомогою власного протоколу, що передається через HTTP-заголовок X-windchill-req. Цей заголовок містить вісім символів, де перший визначає команду, а решта сім відповідають фіксованому значенню.

Clop зламав Windchill через кастомний вебшел 4

Вебшел підтримує наступні команди:

  • S – Викрадення секретів та конфігурації Windchill: Читає конфігурацію LDAP Windchill і використовує власну функцію програми WTKeyStoreUtil.decryptProperty() для розшифровки пароля менеджера LDAP та інших зашифрованих даних програми.
  • L – Картографування файлового сховища Windchill: Шукає в базі даних Windchill назви файлів, шляхи зберігання та розміри файлів. Результати записуються до файлу flst.txt, який потім може бути отриманий зловмисниками за допомогою команди G.
  • D – Перелік директорій та отримання файлів: Перелічує вказані шляхи та читає частини файлів.
  • G – Читання файлу: Отримує вміст вказаного файлу.
  • R – Видалення файлу: Видаляє вказаний файл.
  • J – Завантаження та виконання додаткового Java-коду: Приймає ZIP-архів, закодований у Base64, завантажує скомпільований Java-байткод безпосередньо в пам’ять і виконує його в процесі Windchill.
  • O – Ідентифікація операційної системи: Повертає назву операційної системи.
  • E – Відлуння наданих даних: Відлунює дані із заголовка X-windchill-prm, щоб перевірити, чи вебшел відповідає.

ReliaQuest зазначає, що функція переліку файлових сховищ вебшела також розроблена спеціально для запиту певних таблиць у базі даних Windchill. Аналіз BleepingComputer показує, що цими таблицями є ApplicationData, FVITEM, FVMOUNT та MasteredOnReplicaItem.

Компанія з кібербезпеки рекомендує організаціям негайно встановити виправлення для вразливих систем Windchill та шукати незвичні JSP-файли в директоріях Windchill, особливо ті, що містять згадки про X-windchill-req.

Організації, які підозрюють, що їхні сервери Windchill були скомпрометовані, також повинні змінити пароль менеджера LDAP та інші облікові дані Windchill, оскільки їх слід вважати скомпрометованими.

Clop зламав Windchill через кастомний вебшел 5

Після отримання зловмисниками дійсних облікових даних лише 37% їхніх дій блокується

Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Коли зловмисники використовують дійсні облікові дані, запобігання різко знижується.

The Blue Report 2026 вимірює захист техніка за технікою на основі 338 мільйонів симуляцій, проведених у виробничих середовищах клієнтів.

Отримати звіт

Пов’язані статті:

Clop атакує Windchill, FlexPLM у злом даних

Philips та GE розслідують заяви Clop про злом даних

Shell розслідує “потенційний інцидент” після заяв Clop про злом даних

Аналітика даних засуджено до в’язниці за крадіжку даних та шантаж роботодавця

Wesco підтверджує інцидент безпеки після заяв ExfilSquad про злом даних

  • Clop
  • CVE-2026-12569
  • Злам даних
  • Шантаж
  • PTC Windchill
  • Вебшел
Lawrence Abrams

Lawrence Abrams є власником та головним редактором BleepingComputer.com. Сфера експертизи Лоуренса включає Windows, видалення шкідливого програмного забезпечення та комп’ютерну криміналістику. Lawrence Abrams є співавтором книги Winternals Defragmentation, Recovery, and Administration Field Guide та технічним редактором Rootkits for Dummies.

  • Попередня стаття
  • Наступна стаття
Залишити коментар Правила спільноти

Вам потрібно увійти, щоб залишити коментар

Ще не є членом? Зареєструйтесь зараз

Вам також може сподобатись:

Clop зламав Windchill через кастомний вебшел 6  Майбутній вебінарClop зламав Windchill через кастомний вебшел 7 Популярні історії

  • Clop зламав Windchill через кастомний вебшел 8

    Microsoft підтверджує збій GitHub по всьому світу

  • Clop зламав Windchill через кастомний вебшел 9

    Anthropic підтверджує збій Claude під час масштабної недоступності кількох сервісів

  • Clop зламав Windchill через кастомний вебшел 10

    Хакер стверджує, що викрав 3,6 мільйона записів облікових записів Azure у великих компаній

Рекламні пости

  • Certighost CVE новий. Привілеї, що стоять за ним, ні. Дізнайтеся, де ховаються ваші.

  • Запобігання на основі сигнатур впало до 50%. Подивіться, що ще блокують ваші засоби контролю.

  • Заборгованість за перевірку стану паролів? Безкоштовно перевірте свій Active Directory

  • Зупиніть атаки slopsquatting зі сторони ШІ. Захистіть процес отримання пакетів з відкритим кодом, перш ніж він потрапить до вашої збірки.

  • 91% додатків ШІ з’явився за 16 місяців. Отримайте звіт про ризики OAuth від Material

  Майбутній вебінарClop зламав Windchill через кастомний вебшел 11

Слідкуйте за нами:
Основні розділи
  • Новини
  • Вебінари
  • Посібники з вибору VPN
  • Посібники з ПЗ для системних адміністраторів
  • Завантаження
  • Посібники з видалення вірусів
  • Поради
  • База даних стартапів
  • База даних для видалення
  • Глосарій
Спільнота
  • Форуми
  • Правила форуму
  • Чат
Корисні ресурси
  • Посібник новачка
  • Карта сайту
Компанія
  • Про BleepingComputer
  • Зв’язатися з нами
  • Надіслати нам підказку!
  • Пишіть для BleepingComputer
  • Соціальні мережі та стрічки
  • Журнал змін

Умови використання – Політика конфіденційності – Заява про етику – Розкриття партнерської інформації

Copyright @ 2003 – 2026 Bleeping Computer® LLC – Всі права захищено

Увійти

Оригінал статті: www.bleepingcomputer.com

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *