Связанный с Cl0p веб-шелл крадёт данные и пароли из PTC Windchill

ReliaQuest выявила специализированный JSP-веб-шелл, связанный с группировкой-вымогателем Cl0p, который развёртывают на уязвимых серверах PTC Windchill и FlexPLM. Инструмент применяется после эксплуатации CVE-2026-12569 с оценкой CVSS 9,3 и умеет расшифровывать учётные данные, перечислять инженерные данные в хранилищах и загружать Java-код в память.
Шелл встроен в логику PLM-системы
Уязвимость CVE-2026-12569 связана с некорректной проверкой входных данных. Вредоносный запрос к сетевому сервису может дать атакующему возможность выполнить произвольный код. Ransom-ISAC, eCrime.ch и Defused ранее связали кампанию с операцией Clop: злоумышленники размещали JSP-веб-шеллы на доступных системах.
В отличие от универсальных командных оболочек, найденный инструмент учитывает API Windchill, схему базы данных, хранилище ключей и структуру файловых vault-хранилищ. Он позволяет перейти от первоначального доступа к поиску и выносу данных без внешних утилит и ручного выполнения команд.
Атаки на PTC Windchill и FlexPLM уже связывали с удалённым выполнением кода без аутентификации: атаки на PTC Windchill и FlexPLM показывает, почему обновление таких систем нельзя откладывать.
Какие данные и доступы получает атакующий
Одна команда, обозначенная буквой S, читает файл конфигурации ieStructProperties.txt, извлекает пароль менеджера LDAP из keystore Windchill и перебирает локальные свойства. При этом расшифровываются другие защищённые значения, включая данные административных аккаунтов, доступы к объектному хранилищу и ключи администраторов сайта.
LDAP-учётные данные особенно ценны, поскольку каталог может использоваться для доступа к Active Directory, почте, VPN и другим сервисам предприятия. Отдельная функция отправляет полученные результаты наружу. Это создаёт риск, при котором компрометация одного PLM-приложения открывает путь к дальнейшему перемещению по сети.
Исполнение в памяти и менее заметный поиск
Шелл принимает ZIP-архив в Base64 с скомпилированным Java-байткодом, загружает его непосредственно в память и запускает. Такой механизм позволяет доставлять дополнительные компоненты для закрепления, обхода сети или шифрования данных по мере необходимости.
Для инвентаризации vault-хранилищ инструмент обращается к базе данных приложения и ищет ценные инженерные сведения. Запросы выполняются от существующей учётной записи базы данных Windchill, а не от нового аккаунта атакующего. В результате активность может смешиваться с обычным трафиком приложения и хуже обнаруживаться сигнатурными средствами защиты.
Организациям, использующим Windchill и FlexPLM, необходимо оперативно закрыть CVE-2026-12569, проверить серверы на JSP-файлы и проанализировать доступы к LDAP, keystore и файловым хранилищам. При расследовании важно учитывать не только признаки удалённого выполнения команд, но и обращения к данным через штатные процессы PLM.

