VMTech
Razgovarajmo

Clopov web shell cilja Windchill akreditive i inženjerske podatke

Clopov web shell cilja Windchill akreditive i inženjerske podatke

ReliaQuest je identifikovao JSP web shell povezan sa operacijom Clop, postavljen nakon zloupotrebe kritične ranjivosti CVE-2026-12569 u PTC Windchill i FlexPLM serverima. Propust nepravilne provere ulaza nosi CVSS ocenu 9,3 i može omogućiti izvršavanje proizvoljnog koda putem zlonamernog mrežnog zahteva. Implant nije obična komandna ljuska: prilagođen je PLM aplikacijama i njihovim strukturama podataka.

Ransom-ISAC, eCrime.ch i Defused prethodno su aktivnost sa JSP web shell-ovima na ranjivim sistemima pripisali operaciji Clop, poznatoj i kao Cl0p. Novi nalazi pokazuju da alat objedinjuje pristup akreditivima, pregled skladišta podataka i pokretanje dodatnog koda, bez oslanjanja na spoljne administrativne alate.

Dešifrovanje lozinki iz aplikacije

Jedna komanda, označena slovom „S“, vraća Windchill akreditive za upravljanje direktorijumom i administraciju u otvorenom obliku. Njen ugrađeni postupak čita datoteku ieStructProperties.txt, dešifruje lozinku LDAP menadžera iz aplikacionog keystorea i zatim prolazi kroz lokalna svojstva kako bi otkrio druge šifrovane vrednosti.

Među njima mogu biti akreditivi administratorskih naloga, podaci za objektno skladište i ključevi administratora lokacije. Za aktivan incident posebno je važna mogućnost izvlačenja LDAP akreditiva, jer se autentikacija direktorijuma često koristi i za Active Directory, e-poštu, VPN i druge poslovne servise.

Pregled vault-a i izvršavanje dodatnog koda

Web shell koristi poznavanje Windchill API-ja, šeme baze, keystorea i strukture file vault-a da prepozna vredne inženjerske podatke. Upiti se izvršavaju preko postojećeg identiteta aplikacije prema bazi, umesto preko novog naloga pod kontrolom napadača. Takav obrazac smanjuje vidljivost u forenzičkim zapisima i može se stopiti sa uobičajenim Windchill saobraćajem.

Dodatno, napadač može poslati Base64 kodiranu ZIP arhivu sa kompajliranim Java bajtkodom. Prilagođeni Java učitavač klasa taj sadržaj učitava neposredno u memoriju i izvršava ga, čime se otvara put za naknadne alate namenjene postojanosti, kretanju kroz mrežu ili šifrovanju podataka.

Rizik za PLM okruženje

Windchill i FlexPLM čuvaju projektne i inženjerske informacije, pa kompromitacija može obuhvatiti intelektualnu svojinu, dizajne proizvoda i privilegovane naloge. Kontekst prethodne eksploatacije PTC proizvoda objašnjen je u tekstu prethodne eksploatacije PTC proizvoda, dok novi detalji pokazuju koliko brzo web shell može preći od početnog pristupa do prikupljanja podataka.

Za poslovanje je praktičan zaključak da izložene Windchill i FlexPLM instance zahtevaju hitnu proveru zakrpa za CVE-2026-12569, pregled JSP datoteka i istragu neuobičajenih pristupa aplikacionim konfiguracijama, keystore-u, vault-u i LDAP akreditivima.

#cybersecurity#ransomware#windchill#credentialtheft
Otvorena analitika
Na sajtu 1 pregleda
min čitanja 3 19.08.2026
Instagram

Clopov web shell cilja Windchill akreditive i inženjerske podatke

Otvorite objavu na Instagramu ↗