Спеціалізований вебшел на Java, ймовірно пов’язаний з групою ransomware Clop, був розроблений для серверів PTC Windchill та FlexPLM. Він має вбудовані функції для розшифрування облікових даних, переліку файлових сховищ та викрадення файлів.
Компанія з кібербезпеки ReliaQuest проаналізувала вебшел, який, як вважається, було розгорнуто під час нещодавніх атак з викраденням даних. Ці атаки використовували вразливість CVE-2026-12569 — критичну помилку виконання віддаленого коду, що впливає на PTC Windchill.
За даними ReliaQuest, цей імплант не є перепрофільованим загальним вебшелом, а був створений з детальним знанням внутрішніх API, схеми бази даних, сховища ключів та структури файлових сховищ Windchill.
“Це виглядає як специфічна для програми еволюція відомого методу масової експлуатації Clop”, — зазначили в ReliaQuest у звіті, наданому BleepingComputer.
Дослідники виявили вебшел під час збору розвідувальної інформації.
Зазначається, що ця активність, ймовірно, пов’язана з Clop, виходячи з таких факторів: листи з вимаганням містили адреси, які використовувалися на сайті витоку даних цієї групи, раніше спостерігалися заголовки X-windchill-req, які також застосовуються у вебшелі, та типові тактики та процедури (TTPs), що використовуються цими зловмисниками.
Зловмисна група Clop має довгу історію компрометації корпоративних платформ у рамках атак з викраденням даних. Попередні кампанії були спрямовані на Accellion FTA, GoAnywhere MFT, SolarWinds Serv-U FTP, Cleo та сервери обміну файлами MOVEit Transfer, остання з яких торкнулася понад 2770 організацій по всьому світу.
Як повідомляв BleepingComputer у липні, Clop здійснив кампанію з викрадення даних, націлену на скомпрометовані сервери PTC Windchill та FlexPLM, використовуючи вразливість CVE-2026-12569 та розгортаючи JSP вебшели.
На той час ReliaQuest зазначала, що атрибуція не підтверджена, але атаки мали схожість з попередніми кампаніями Clop з викрадення даних, націленими на додатки для безпечного обміну файлами.
Ransom-ISAC пізніше підтвердила діяльність Clop, пов’язану з цими атаками, включаючи розсилку листів з вимаганням сотням співробітників уражених організацій, що містили актуальну контактну інформацію групи.
PTC почала випускати виправлення для CVE-2026-12569 17 червня, а CISA згодом додала цю вразливість до свого каталогу відомих експлуатованих вразливостей після попереджень про підвищену активність загроз.
Вебшел, розроблений спеціально для Windchill
Аналіз, проведений ReliaQuest та BleepingComputer, підтверджує, що інструмент був розроблений для націлювання на сервери Windchill, а не для використання як загальний вебшел.
Шкідливе програмне забезпечення є вебшелом на базі JavaServer Pages (JSP), який безпосередньо імпортує специфічні для Windchill класи, включаючи MethodContext, WTConnection та WTKeyStoreUtil.
Ці класи дозволяють шелу використовувати власні функції Windchill для доступу до його бази даних, розшифрування збережених облікових даних та пошуку файлів, що зберігаються у сховищах додатків.
“Вебшел підключається до бази даних Windchill через власні класи додатку MethodContext та WTConnection, що означає, що його запити виконуються під наявною ідентичністю бази даних додатку, а не через окремо налаштований обліковий запис зловмисника”, — пояснює ReliaQuest.
“Як наслідок, телеметрія бази даних може приписувати цю активність звичайній службовій ідентичності додатку, обмежуючи цінність сповіщень, які покладаються лише на виявлення нових облікових записів або несподіваних хостів-джерел”.
Вебшел керується за допомогою власного протоколу, що надсилається через заголовок HTTP X-windchill-req, який містить вісім символів. Перший символ вказує команду, а решта сім відповідають фіксованому значенню.
Вебшел підтримує такі команди:
- S – Викрадення секретів та конфігурації Windchill: Читає конфігурацію LDAP Windchill та використовує власну функцію WTKeyStoreUtil.decryptProperty() додатку для розшифрування пароля менеджера LDAP та інших зашифрованих даних додатку.
- L – Картографування файлового сховища Windchill: Шукає у базі даних Windchill назви файлів, шляхи зберігання та розміри файлів. Результати записуються у файл flst.txt, який потім можуть отримати зловмисники за допомогою команди G.
- D – Перелік каталогів та отримання файлів: Перелічує надані шляхи та читає частини файлів.
- G – Читання файлу: Отримує вміст вказаного файлу.
- R – Видалення файлу: Видаляє вказаний файл.
- J – Завантаження та виконання додаткового Java-коду: Передає ZIP-архів, закодований у Base64, та завантажує скомпільований Java байт-код безпосередньо в пам’ять, виконуючи його в процесі Windchill.
- O – Ідентифікація операційної системи: Повертає назву операційної системи.
- E – Відлуння наданих даних: Відлунює дані з заголовка X-windchill-prm для перевірки реакції вебшелу.
ReliaQuest зазначає, що функція переліку файлового сховища вебшелу також спеціально розроблена для запиту певних таблиць у базі даних Windchill. Аналіз BleepingComputer показує, що ці таблиці включають ApplicationData, FVITEM, FVMOUNT та MasteredOnReplicaItem.
Компанія з кібербезпеки рекомендує організаціям негайно встановити виправлення для вразливих систем Windchill та шукати незвичайні JSP-файли в директоріях Windchill, особливо ті, що містять посилання на X-windchill-req.
Організації, які підозрюють, що їхні сервери Windchill були скомпрометовані, також повинні змінити пароль менеджера LDAP та інші облікові дані Windchill, оскільки вони мають вважатися скомпрометованими.
Після отримання зловмисниками дійсних облікових даних блокується лише 37% їхніх дій
Загальні оцінки запобігання можуть приховувати те, що відбувається після початкового доступу. Коли зловмисники використовують дійсні облікові дані, рівень запобігання різко знижується.
The Blue Report 2026 вимірює захист техніка за технікою на основі 338 мільйонів симуляцій, проведених у виробничих середовищах клієнтів.
Отримати звіт
Схожі статті:
Clop ransomware націлюється на Windchill, FlexPLM в атаках з викраденням даних
Philips та GE розслідують заяви Clop ransomware про викрадення даних
Shell розслідує “можливий інцидент” після заяв Clop про викрадення даних
Аналітика даних засуджено до в’язниці за викрадення даних та шантаж роботодавця
Wesco підтверджує інцидент безпеки після заяв ExfilSquad про викрадення даних
- Clop
- CVE-2026-12569
- Викрадення даних
- Шантаж
- PTC Windchill
- Вебшел
Lawrence Abrams
Lawrence Abrams є власником та головним редактором BleepingComputer.com. Сфера експертизи Лоуренса включає Windows, видалення шкідливого програмного забезпечення та комп’ютерну криміналістику. Lawrence Abrams є співавтором книги Winternals Defragmentation, Recovery, and Administration Field Guide та технічним редактором Rootkits for Dummies.
- Попереднє стаття
- Наступна стаття
Опублікувати коментар Правила спільноти
Вам потрібно увійти, щоб залишити коментар
Ще не учасник? Зареєструйтеся зараз
Вам може сподобатися:
Наступний вебінар
Популярні історії
-
Microsoft підтверджує, що GitHub працює з перебоями по всьому світу
-
Anthropic підтверджує, що Claude недоступний через серйозний збій, що впливає на кілька сервісів
-
Хакер стверджує, що вкрав записи 3,6 мільйона акаунтів Azure у великих компаній
Рекламні пости
-
Заборгували перевірку стану паролів? Безкоштовно аудіюйте ваш Active Directory
-
Запобігання на основі сигнатур знизилося до 50%. Дивіться, що ще зупиняють ваші засоби контролю.
-
91% додатків зі штучним інтелектом з’явилися за 16 місяців. Отримайте звіт про ризики OAuth від Material
-
Зупиніть атаки AI slopsquatting. Забезпечте отримання пакунків з відкритим кодом до того, як вони потраплять у ваш збір.
-
CVE Certighost новий. Привілей, що стоїть за ним, — ні. Дізнайтеся, де ховається ваш.
Наступний вебінар
Слідкуйте за нами:
Основні розділи
- Новини
- Вебінари
- Посібники з купівлі VPN
- Посібники з програмного забезпечення для системних адміністраторів
- Завантаження
- Посібники з видалення вірусів
- Підручники
- База даних стартапів
- База даних видалення
- Глосарій
Спільнота
- Форуми
- Правила форуму
- Чат
Корисні ресурси
- Посібник новачка
- Карта сайту
Компанія
- Про BleepingComputer
- Зв’язатися з нами
- Надіслати нам підказку!
- Пишіть для BleepingComputer
- Соціальні мережі та стрічки
- Список змін
Умови використання – Політика конфіденційності – Заява про етику – Розкриття інформації про партнерство
Copyright @ 2003 – 2026 Bleeping Computer® LLC – Всі права захищені
Увійти
Інформація підготовлена на основі матеріалів: www.bleepingcomputer.com
