V-Help
← 全部新闻
安全

Clop开发定制Web Shell攻击PTC Windchill

Clop开发定制Web Shell攻击PTC Windchill

图片: bleepstatic.com

简要回答

黑客组织Clop开发了专门针对PTC Windchill和FlexPLM服务器的Java Web Shell,利用CVE-2026-12569漏洞发起攻击。

网络犯罪组织Clop不断扩充其攻击企业系统的工具库。此次,ReliaQuest公司的专家发现了一个专门针对PTC Windchill和FlexPLM服务器的定制Web Shell。与通用工具不同,该Shell深度利用了Windchill的内部架构,包括API、数据库结构和文件存储机制。

攻击与远程执行任意代码的严重漏洞CVE-2026-12569相关。该Web Shell采用JavaServer Pages(JSP)编写,并与Windchill的MethodContext和WTConnection等类集成,使攻击者能以应用程序身份执行数据库查询。这增加了攻击检测的难度,因为其活动被伪装成合法流程。

该工具支持多种数据窃取命令:从解密LDAP账户到枚举存储文件并提取数据。例如,“S”命令可访问LDAP配置并解密密码,“L”命令可列出存储文件并保存至flst.txt以供后续下载。此外,该工具还支持在Windchill进程内存中加载和执行额外的Java代码。

ReliaQuest指出,Clop对Windchill的攻击是其针对企业文件交换平台(如MOVEit Transfer和GoAnywhere MFT)攻击系列的延续。今年7月,该组织已大规模攻击存在漏洞的Windchill服务器,并向受害组织的数百名员工发送勒索邮件。PTC已于6月开始发布漏洞补丁,CISA也将其列入活跃漏洞利用目录。

专家建议使用Windchill的企业立即安装补丁,检查服务器是否存在可疑JSP文件,并更换所有与系统相关的凭据。特别关注包含X-windchill-req标头的文件,该标头用于控制Web Shell。

常见问题

Clop在攻击Windchill时利用了哪个漏洞?
Clop利用CVE-2026-12569这一严重漏洞,该漏洞允许在PTC Windchill和FlexPLM服务器上远程执行代码,并已被CISA列入活跃漏洞利用目录。
Clop的定制Web Shell如何工作?
该Web Shell采用Java编写,并与Windchill内部API(如MethodContext和WTConnection)集成。它能解密凭据、枚举存储文件并窃取数据,同时将恶意活动伪装成应用合法流程。
如何防范Clop对Windchill的攻击?
建议立即安装CVE-2026-12569漏洞补丁,检查服务器是否存在可疑JSP文件,并更换所有与Windchill相关的凭据,包括LDAP管理员密码。
分享:

Dzen 订阅: /feed/dzen.xml · RSS: /feed.xml

为何可信

本文由 V-Help 编辑部根据一手来源整理,并标注发布日期。

发布: V-Help.ru 新闻编辑部

来源: BleepingComputer