Clop разработал кастомный веб-шелл для атак на PTC Windchill

Фото: BleepingComputer
Краткий ответ
Хакерская группа Clop разработала специализированный Java-веб-шелл для атак на серверы PTC Windchill и FlexPLM, эксплуатируя уязвимость CVE-2026-12569.
Киберпреступная группировка Clop продолжает расширять арсенал инструментов для атак на корпоративные системы. На этот раз эксперты компании ReliaQuest обнаружили специализированный веб-шелл, разработанный для компрометации серверов PTC Windchill и FlexPLM. В отличие от универсальных инструментов, этот шелл использует глубокие знания внутренней архитектуры Windchill, включая API, структуру базы данных и механизмы хранения файлов.
Атаки связаны с эксплуатацией критической уязвимости CVE-2026-12569, позволяющей удалённо выполнять произвольный код. Веб-шелл, написанный на JavaServer Pages (JSP), интегрируется с такими классами Windchill, как MethodContext и WTConnection, что позволяет злоумышленникам выполнять запросы к базе данных от имени самого приложения. Это усложняет обнаружение атаки, так как активность маскируется под легитимные процессы.
Инструмент поддерживает ряд команд для кражи данных: от дешифровки учётных записей LDAP до перечисления файлов в хранилищах и их последующего извлечения. Например, команда «S» позволяет получить доступ к конфигурации LDAP и расшифровать пароли, а команда «L» — составить список файлов в хранилище и сохранить его в файл flst.txt для дальнейшего скачивания. Также предусмотрена возможность загрузки и выполнения дополнительного Java-кода в памяти процесса Windchill.
ReliaQuest отмечает, что атаки Clop на Windchill стали логическим продолжением серии атак на корпоративные платформы для обмена файлами, такие как MOVEit Transfer и GoAnywhere MFT. В июле этого года группировка уже массово атаковала уязвимые серверы Windchill, рассылая письма с требованиями выкупа сотням сотрудников пострадавших организаций. Производитель PTC начал выпускать исправления для уязвимости в июне, а CISA включила её в каталог активно эксплуатируемых уязвимостей.
Эксперты рекомендуют компаниям, использующим Windchill, немедленно установить патчи, проверить серверы на наличие подозрительных JSP-файлов и сменить все учётные данные, связанные с системой. Особое внимание следует уделить файлам, содержащим заголовок X-windchill-req, который используется для управления веб-шеллом.
Частые вопросы
- Какую уязвимость эксплуатирует Clop в атаках на Windchill?
- Clop использует критическую уязвимость CVE-2026-12569, позволяющую удалённо выполнять код на серверах PTC Windchill и FlexPLM. Эта уязвимость была добавлена в каталог активно эксплуатируемых уязвимостей CISA.
- Как работает кастомный веб-шелл Clop?
- Веб-шелл написан на Java и интегрируется с внутренними API Windchill, такими как MethodContext и WTConnection. Он позволяет злоумышленникам дешифровать учётные данные, перечислять файлы в хранилищах и красть данные, маскируя активность под легитимные процессы приложения.
- Как защититься от атак Clop на Windchill?
- Рекомендуется немедленно установить патчи для уязвимости CVE-2026-12569, проверить серверы на наличие подозрительных JSP-файлов и сменить все учётные данные, связанные с Windchill, включая пароль LDAP-менеджера.
Лента для Дзен: /feed/dzen.xml · RSS: /feed.xml