V-Help
← Все новости
Безопасность

Clop разработал кастомный веб-шелл для атак на PTC Windchill

Clop разработал кастомный веб-шелл для атак на PTC Windchill

Фото: BleepingComputer

Краткий ответ

Хакерская группа Clop разработала специализированный Java-веб-шелл для атак на серверы PTC Windchill и FlexPLM, эксплуатируя уязвимость CVE-2026-12569.

Киберпреступная группировка Clop продолжает расширять арсенал инструментов для атак на корпоративные системы. На этот раз эксперты компании ReliaQuest обнаружили специализированный веб-шелл, разработанный для компрометации серверов PTC Windchill и FlexPLM. В отличие от универсальных инструментов, этот шелл использует глубокие знания внутренней архитектуры Windchill, включая API, структуру базы данных и механизмы хранения файлов.

Атаки связаны с эксплуатацией критической уязвимости CVE-2026-12569, позволяющей удалённо выполнять произвольный код. Веб-шелл, написанный на JavaServer Pages (JSP), интегрируется с такими классами Windchill, как MethodContext и WTConnection, что позволяет злоумышленникам выполнять запросы к базе данных от имени самого приложения. Это усложняет обнаружение атаки, так как активность маскируется под легитимные процессы.

Инструмент поддерживает ряд команд для кражи данных: от дешифровки учётных записей LDAP до перечисления файлов в хранилищах и их последующего извлечения. Например, команда «S» позволяет получить доступ к конфигурации LDAP и расшифровать пароли, а команда «L» — составить список файлов в хранилище и сохранить его в файл flst.txt для дальнейшего скачивания. Также предусмотрена возможность загрузки и выполнения дополнительного Java-кода в памяти процесса Windchill.

ReliaQuest отмечает, что атаки Clop на Windchill стали логическим продолжением серии атак на корпоративные платформы для обмена файлами, такие как MOVEit Transfer и GoAnywhere MFT. В июле этого года группировка уже массово атаковала уязвимые серверы Windchill, рассылая письма с требованиями выкупа сотням сотрудников пострадавших организаций. Производитель PTC начал выпускать исправления для уязвимости в июне, а CISA включила её в каталог активно эксплуатируемых уязвимостей.

Эксперты рекомендуют компаниям, использующим Windchill, немедленно установить патчи, проверить серверы на наличие подозрительных JSP-файлов и сменить все учётные данные, связанные с системой. Особое внимание следует уделить файлам, содержащим заголовок X-windchill-req, который используется для управления веб-шеллом.

Частые вопросы

Какую уязвимость эксплуатирует Clop в атаках на Windchill?
Clop использует критическую уязвимость CVE-2026-12569, позволяющую удалённо выполнять код на серверах PTC Windchill и FlexPLM. Эта уязвимость была добавлена в каталог активно эксплуатируемых уязвимостей CISA.
Как работает кастомный веб-шелл Clop?
Веб-шелл написан на Java и интегрируется с внутренними API Windchill, такими как MethodContext и WTConnection. Он позволяет злоумышленникам дешифровать учётные данные, перечислять файлы в хранилищах и красть данные, маскируя активность под легитимные процессы приложения.
Как защититься от атак Clop на Windchill?
Рекомендуется немедленно установить патчи для уязвимости CVE-2026-12569, проверить серверы на наличие подозрительных JSP-файлов и сменить все учётные данные, связанные с Windchill, включая пароль LDAP-менеджера.
Поделиться:

Лента для Дзен: /feed/dzen.xml · RSS: /feed.xml

Почему этому можно верить

Материал подготовлен редакцией V-Help на основе первоисточника с указанием даты публикации.

Публикация: Новостной отдел V-Help.ru

Источник материала: BleepingComputer