Угрозы Взлом Clop создал собственную веб-оболочку для атак с целью кражи данных с помощью Windchill.

Procurator

Experienced
Local User
Регистрация
29.05.26
Сообщения
268
Реакции
108


Специально для серверов PTC Windchill и FlexPLM была разработана пользовательская веб-оболочка на Java, предположительно связанная с группировкой вымогателей Clop, со встроенными функциями для расшифровки учетных данных, перечисления файловых хранилищ и кражи файлов.

Компания ReliaQuest, специализирующаяся на кибербезопасности, проанализировала веб-оболочку, которая, как предполагается, использовалась в недавних атаках с целью кражи данных, использующих уязвимость CVE-2026-12569, критическую уязвимость удаленного выполнения кода, затрагивающую PTC Windchill.

Компания ReliaQuest заявляет, что имплант не является стандартной веб-оболочкой, перепрофилированной для атак, а был создан с учетом детального знания внутренних API Windchill, схемы базы данных, хранилища ключей и структуры файлового хранилища.

«Похоже, это специализированная эволюция устоявшейся тактики массового использования уязвимостей, разработанной Клопом», — говорится в отчете ReliaQuest, предоставленном BleepingComputer.

Исследователи утверждают, что обнаружили веб-оболочку в процессе сбора разведывательной информации.

Исследователи утверждают, что эта активность, вероятно, связана с Clop, судя по электронным письмам с угрозами, содержащим адреса, используемые на сайте утечки данных этой группы вымогателей, ранее обнаруженным заголовкам X-windchill-req, также используемым в веб-оболочке, и протоколам TTPS, часто используемым злоумышленниками.

Группа вымогателей Clop имеет долгую историю взлома корпоративных платформ с целью кражи данных. В ходе предыдущих кампаний были атакованы серверы обмена файлами Accellion FTA , GoAnywhere MFT , SolarWinds Serv-U FTP , Cleo и MOVEit Transfer , причем последняя затронула более 2770 организаций по всему миру .



Clop extortion email
Source: Ransom-ISAC

Как сообщал BleepingComputer в июле, Clop атаковал незащищенные серверы PTC Windchill и FlexPLM в рамках кампании по вымогательству данных, включающей использование уязвимости CVE-2026-12569 и развертывание веб-оболочек JSP.

В то время компания ReliaQuest заявила, что личность злоумышленника не подтверждена, но атаки имели сходство с предыдущими кампаниями по краже данных, организованными компанией Clop и направленными на защищенные приложения для обмена файлами.

Позже Ransom-ISAC подтвердила причастность Clop к этим атакам, включая электронные письма с угрозами вымогательства, разосланные сотням сотрудников пострадавших организаций и содержащие последние контактные данные банды.

Компания PTC начала выпускать исправления для уязвимости CVE-2026-12569 17 июня, а позже CISA добавила эту уязвимость в свой каталог известных эксплуатируемых уязвимостей после предупреждений об усилении угроз.

Веб-оболочка, созданная специально для Windchill.

Анализ, проведенный компаниями ReliaQuest и BleepingComputer, подтверждает, что инструмент был разработан для работы на серверах Windchill, а не в качестве универсальной веб-оболочки.

Вредоносная программа представляет собой веб-оболочку JavaServer Pages (JSP), которая напрямую импортирует специфичные для Windchill классы, включая MethodContext, WTConnection и WTKeyStoreUtil.

Эти классы позволяют оболочке использовать собственные функции Windchill для доступа к базе данных, расшифровки сохраненных учетных данных и поиска файлов, хранящихся в хранилищах приложений.

«Веб-оболочка подключается к базе данных Windchill через собственные классы MethodContext и WTConnection приложения, а это значит, что ее запросы выполняются от имени существующей учетной записи базы данных приложения, а не через отдельно настроенную учетную запись злоумышленника», — поясняет ReliaQuest .

«В результате телеметрия базы данных может связывать эту активность с обычной идентификацией службы приложения, что ограничивает ценность оповещений, основанных исключительно на обнаружении новых учетных записей или неожиданных хостов-источников».

Веб-оболочка управляется с помощью пользовательского протокола, передаваемого через HTTP X-windchill-reqзаголовок, содержащий восемь символов, причем первый символ определяет команду, а остальные семь соответствуют фиксированному значению.


Команды, поддерживаемые веб-оболочкой Clop Windchill.
Источник: BleepingComputer

Веб-оболочка поддерживает следующие команды:

S– Кража секретов и конфигурации Windchill: считывает конфигурацию LDAP Windchill и использует собственную конфигурацию приложения. WTKeyStoreUtil.decryptProperty()Функция для расшифровки пароля менеджера LDAP и других зашифрованных данных приложения.
L– Сопоставление файлового хранилища Windchill: выполняет поиск в базе данных Windchill по именам файлов, путям хранения и размерам файлов. Результаты записываются в файл с именем flst.txt, которые затем могут быть получены злоумышленниками с помощью Gкоманда.
D– Перечисление каталогов и извлечение файлов: перечисляет указанные пути и считывает части файлов.
G– Чтение файла: Извлекает содержимое указанного файла.
R– Удалить файл: Удаляет указанный файл.
J– Загрузка и выполнение дополнительного кода Java: передает закодированный в Base64 ZIP-архив, загружает скомпилированный байт-код Java непосредственно в память и выполняет его в процессе Windchill.
O– Определение операционной системы: Возвращает название операционной системы.
E– Данные, предоставленные эхо-сигналом: данные эхо-сигнала в X-windchill-prmзаголовок для проверки того, отвечает ли веб-оболочка.

Компания ReliaQuest утверждает, что перечисление хранилищ в веб-оболочке также специально разработано для запросов к определенным таблицам в базе данных Windchill. Анализ BleepingComputer показывает, что этими таблицами являются ApplicationData, FVITEM, FVMOUNT и MasteredOnReplicaItem.

Компания, специализирующаяся на кибербезопасности, рекомендует организациям немедленно обновить уязвимые системы Windchill и проверить наличие необычных JSP-файлов в каталогах Windchill, особенно тех, которые содержат ссылки на X-windchill-req.

Организациям, которые подозревают, что их серверы Windchill были взломаны, следует также изменить пароль менеджера LDAP и другие учетные данные Windchill, поскольку их следует считать скомпрометированными.

Для просмотра ссылки Войди или Зарегистрируйся
 
Последнее редактирование: