Связанный с Clop веб-шелл для Windchill расшифровывает учётные данные
Исследователи ReliaQuest изучили JSP-веб-шелл, который устанавливают после эксплуатации критической уязвимости в PTC Windchill и FlexPLM. Инструмент умеет извлекать пароли из хранилища приложения и искать инженерные данные для последующей выгрузки.

Операторы, которых связывают с вымогательской группировкой Clop, используют специализированный JSP-веб-шелл против серверов PTC Windchill и FlexPLM. По данным ReliaQuest, вредоносный инструмент предназначен не только для удалённого выполнения команд: он способен расшифровывать учётные данные приложения, инвентаризировать файловые хранилища с данными и загружать дополнительный Java-код прямо в память процесса.
Веб-шелл развёртывают после эксплуатации CVE-2026-12569 — уязвимости некорректной проверки входных данных с оценкой CVSS 9,3. Она позволяет выполнить произвольный код через специально сформированный сетевой запрос. Ранее Ransom-ISAC, eCrime.ch и Defused связали атаки с эксплуатацией этой проблемы с операцией Clop: злоумышленники устанавливали JSP-веб-шеллы на уязвимые системы.
Одна из функций шелла, обозначенная командой «S», извлекает данные для управления каталогами и административные учётные записи Windchill в открытом виде. Для этого она читает конфигурационный файл ieStructProperties.txt, расшифровывает пароль менеджера LDAP из хранилища ключей приложения, а затем перебирает локальные параметры, включая учётные данные администраторов, данные для объектного хранилища и ключи администраторов сайта.
ReliaQuest предупреждает, что компрометация LDAP-учётных данных может дать доступ к другим корпоративным сервисам, использующим аутентификацию через каталог: в частности, к Active Directory, почте и VPN. Это позволяет использовать взлом PLM-системы как отправную точку для дальнейшего проникновения в сеть.
Шелл также обращается к базе данных Windchill для поиска ценных инженерных данных в файловых хранилищах. Запросы выполняются от уже существующей учётной записи базы данных приложения, а не от созданного атакующими пользователя. По оценке исследователей, такой подход вместе с работой внутри процесса приложения затрудняет обнаружение: активность может выглядеть как штатные обращения Windchill.
Для доставки дополнительной нагрузки инструмент принимает ZIP-архив в Base64 скомпилированным Java-байткодом, загружает его в память и выполняет. Это даёт атакующим возможность после первоначального доступа добавлять средства закрепления, перемещения по сети или шифрования данных.
Windchill и FlexPLM применяются для хранения инженерной информации и проектных данных, поэтому успешная атака несёт риск кражи интеллектуальной собственности наряду с компрометацией корпоративных учётных записей. ReliaQuest считает найденный веб-шелл специализированной версией привычной для Clop схемы массовой эксплуатации уязвимостей: в коде есть обращения к API, структуре базы данных, хранилищу ключей и файловым хранилищам конкретных продуктов, а также упоминания Clop.