Clop викрав дані користувачів Windchill за допомогою кастомної веб-оболонки

Спеціалізована Java-оболонка, ймовірно, пов’язана з групою вимагачів Clop, була розроблена для серверів PTC Windchill і FlexPLM. Вона має вбудовані функції для розшифровки облікових даних, перерахування файлових сховищ і викрадення файлів.

Компанія з кібербезпеки ReliaQuest проаналізувала веб-оболонку, яка, як вважається, була розгорнута під час нещодавніх атак зі злиттям даних, що використовували CVE-2026-12569 — критичну вразливість віддаленого виконання коду, яка впливає на PTC Windchill.

ReliaQuest зазначає, що цей імплант не є загальною веб-оболонкою, перепрофільованою для атак, а був створений із детальним знанням внутрішніх API, схеми бази даних, сховища ключів та структури файлових сховищ Windchill.

Clop викрав дані користувачів Windchill за допомогою кастомної веб-оболонки 1

“Це схоже на специфічну для додатків еволюцію вже налагодженого методом масової експлуатації інструментарію Clop”, — йдеться у звіті ReliaQuest, наданому BleepingComputer.

Дослідники виявили веб-оболонку під час процесу збору розвідданих.

Зазначається, що ця діяльність, ймовірно, пов’язана з Clop, базуючись на листах з вимогою викупу, що містять адреси, які використовувалися на сайті витоку даних цієї групи вимагачів, раніше спостережуваних заголовках X-windchill-req, також використаних у веб-оболонці, та загальних тактиках і процедурах, які застосовують ці зловмисники.

Група вимагачів Clop має довгу історію злому корпоративних платформ під час атак зі злиттям даних. Раніше вони націлювалися на Accellion FTA, GoAnywhere MFT, SolarWinds Serv-U FTP, Cleo та MOVEit Transfer — сервери для обміну файлами, причому остання атака торкнулася понад 2770 організацій по всьому світу.

Clop викрав дані користувачів Windchill за допомогою кастомної веб-оболонки 2
Лист з вимогою викупу від Clop

Як повідомляв BleepingComputer у липні, Clop атакував незахищені сервери PTC Windchill і FlexPLM у рамках кампанії зі злиття даних, експлуатуючи CVE-2026-12569 та розгортаючи JSP-веб-оболонки.

На той час ReliaQuest зазначала, що атрибуція не була підтверджена, але атаки мали схожість із попередніми кампаніями Clop зі злиття даних, спрямованими на безпечні програми для обміну файлами.

Пізніше Ransom-ISAC підтвердив діяльність Clop, пов’язану з цими атаками, включно з надсиланням листів з вимогою викупу сотням співробітників постраждалих організацій, які містили найновішу контактну інформацію групи.

PTC почала випускати виправлення для CVE-2026-12569 17 червня, а CISA згодом додала цю вразливість до свого каталогу відомих експлуатованих вразливостей після попереджень про підвищену активність загроз.

Веб-оболонка, створена спеціально для Windchill

Аналіз, проведений ReliaQuest і BleepingComputer, підтверджує, що інструмент був розроблений для націлювання на сервери Windchill, а не як загальна веб-оболонка.

Шкідливе програмне забезпечення є веб-оболонкою JavaServer Pages (JSP), яка безпосередньо імпортує специфічні для Windchill класи, включно з MethodContext, WTConnection і WTKeyStoreUtil.

Ці класи дозволяють оболонці використовувати власні функції Windchill для доступу до його бази даних, розшифровки збережених облікових даних і пошуку файлів, що зберігаються у сховищах програми.

“Веб-оболонка підключається до бази даних Windchill через власні класи програми MethodContext і WTConnection, що означає, що її запити виконуються під ідентичністю бази даних програми, а не через окремо налаштований обліковий запис зловмисника”, — пояснює ReliaQuest.

“Як наслідок, телеметрія бази даних може приписувати цю активність звичайній службовій ідентичності програми, обмежуючи цінність сповіщень, які покладаються виключно на виявлення нових облікових записів або неочікуваних хостів-джерел”.

Веб-оболонка керується за допомогою власного протоколу, що передається через HTTP-заголовок X-windchill-req, який містить вісім символів, де перший символ визначає команду, а решта сім відповідають фіксованому значенню.

Clop викрав дані користувачів Windchill за допомогою кастомної веб-оболонки 3
Команди, що підтримуються веб-оболонкою Clop для Windchill

Веб-оболонка підтримує такі команди:

  • S – Викрадення конфіденційної інформації та конфігурації Windchill: читає конфігурацію LDAP Windchill і використовує власну функцію WTKeyStoreUtil.decryptProperty() програми для розшифровки пароля менеджера LDAP та інших зашифрованих даних програми.
  • L – Картографування сховища файлів Windchill: шукає в базі даних Windchill назви файлів, шляхи зберігання та розміри файлів. Результати записуються у файл flst.txt, який потім можуть отримати зловмисники за допомогою команди G.
  • D – Перерахування каталогів і отримання файлів: перераховує вказані шляхи та читає частини файлів.
  • G – Читання файлу: отримує вміст вказаного файлу.
  • R – Видалення файлу: видаляє вказаний файл.
  • J – Завантаження та виконання додаткового Java-коду: передає архів ZIP, закодований у Base64, завантажує скомпільований Java-байт-код безпосередньо в пам’ять і виконує його в процесі Windchill.
  • O – Ідентифікація операційної системи: повертає назву операційної системи.
  • E – Відлуння переданих даних: відлунює дані із заголовка X-windchill-prm для перевірки відповіді веб-оболонки.

ReliaQuest зазначає, що функція перерахування сховища веб-оболонки також спеціально розроблена для запитів до певних таблиць у базі даних Windchill. Аналіз BleepingComputer показує, що цими таблицями є ApplicationData, FVITEM, FVMOUNT та MasteredOnReplicaItem.

Компанія з кібербезпеки рекомендує організаціям негайно встановити виправлення для вразливих систем Windchill та шукати незвичайні JSP-файли в каталогах Windchill, особливо ті, що містять посилання на X-windchill-req.

Організації, які підозрюють, що їхні сервери Windchill були скомпрометовані, також повинні змінити пароль менеджера LDAP та інші облікові дані Windchill, оскільки їх слід вважати скомпрометованими.

Clop викрав дані користувачів Windchill за допомогою кастомної веб-оболонки 4

Після отримання зловмисниками дійсних облікових даних блокується лише 37% їхніх дій

Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Коли зловмисники використовують дійсні облікові дані, рівень запобігання різко падає.

The Blue Report 2026 вимірює захист техніка за технікою на основі 338 мільйонів симуляцій, проведених у виробничих середовищах клієнтів.

Отримати звіт

Пов’язані статті:

Clop ransomware націлюється на Windchill, FlexPLM в атаках зі злиття даних

Philips і GE розслідують заяви Clop ransomware про злиття даних

Shell розслідує “потенційний інцидент” після заяв Clop про злиття даних

Аналітика даних засуджений до в’язниці за крадіжку даних та вимагання у роботодавця

Wesco підтверджує інцидент безпеки після заяв ExfilSquad про злиття даних

  • Clop
  • CVE-2026-12569
  • Злиття даних
  • Вимагання
  • PTC Windchill
  • Веб-оболонка

За матеріалами: www.bleepingcomputer.com

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *