VMTech
Обсудить проект

Связанный с Cl0p веб-шелл крадёт данные и пароли из PTC Windchill

Связанный с Cl0p веб-шелл крадёт данные и пароли из PTC Windchill

ReliaQuest выявила специализированный JSP-веб-шелл, связанный с группировкой-вымогателем Cl0p, который развёртывают на уязвимых серверах PTC Windchill и FlexPLM. Инструмент применяется после эксплуатации CVE-2026-12569 с оценкой CVSS 9,3 и умеет расшифровывать учётные данные, перечислять инженерные данные в хранилищах и загружать Java-код в память.

Шелл встроен в логику PLM-системы

Уязвимость CVE-2026-12569 связана с некорректной проверкой входных данных. Вредоносный запрос к сетевому сервису может дать атакующему возможность выполнить произвольный код. Ransom-ISAC, eCrime.ch и Defused ранее связали кампанию с операцией Clop: злоумышленники размещали JSP-веб-шеллы на доступных системах.

В отличие от универсальных командных оболочек, найденный инструмент учитывает API Windchill, схему базы данных, хранилище ключей и структуру файловых vault-хранилищ. Он позволяет перейти от первоначального доступа к поиску и выносу данных без внешних утилит и ручного выполнения команд.

Атаки на PTC Windchill и FlexPLM уже связывали с удалённым выполнением кода без аутентификации: атаки на PTC Windchill и FlexPLM показывает, почему обновление таких систем нельзя откладывать.

Какие данные и доступы получает атакующий

Одна команда, обозначенная буквой S, читает файл конфигурации ieStructProperties.txt, извлекает пароль менеджера LDAP из keystore Windchill и перебирает локальные свойства. При этом расшифровываются другие защищённые значения, включая данные административных аккаунтов, доступы к объектному хранилищу и ключи администраторов сайта.

LDAP-учётные данные особенно ценны, поскольку каталог может использоваться для доступа к Active Directory, почте, VPN и другим сервисам предприятия. Отдельная функция отправляет полученные результаты наружу. Это создаёт риск, при котором компрометация одного PLM-приложения открывает путь к дальнейшему перемещению по сети.

Исполнение в памяти и менее заметный поиск

Шелл принимает ZIP-архив в Base64 с скомпилированным Java-байткодом, загружает его непосредственно в память и запускает. Такой механизм позволяет доставлять дополнительные компоненты для закрепления, обхода сети или шифрования данных по мере необходимости.

Для инвентаризации vault-хранилищ инструмент обращается к базе данных приложения и ищет ценные инженерные сведения. Запросы выполняются от существующей учётной записи базы данных Windchill, а не от нового аккаунта атакующего. В результате активность может смешиваться с обычным трафиком приложения и хуже обнаруживаться сигнатурными средствами защиты.

Организациям, использующим Windchill и FlexPLM, необходимо оперативно закрыть CVE-2026-12569, проверить серверы на JSP-файлы и проанализировать доступы к LDAP, keystore и файловым хранилищам. При расследовании важно учитывать не только признаки удалённого выполнения команд, но и обращения к данным через штатные процессы PLM.

#cybersecurity#ransomware#windchill#credentialtheft
Открытая аналитика
На сайте 1 просмотров
мин чтения 3 19.08.2026
Instagram

Связанный с Cl0p веб-шелл крадёт данные и пароли из PTC Windchill

Открыть публикацию в Instagram ↗