حللت شركة الأمن السيبراني ReliaQuest أداة Web Shell مكتوبة بلغة Java، يُرجح أن عصابة Clop طورتها خصيصاً لخوادم PTC Windchill وFlexPLM بهدف تنفيذ عمليات سرقة بيانات. عُثر على الأداة خلال جمع المعلومات المرتبط بهجمات استغلت الثغرة الحرجة CVE-2026-12569، وهي ثغرة لتنفيذ الأوامر عن بُعد في Windchill.
وترى ReliaQuest أن الأداة ليست Web Shell عامة أعيد استخدامها، بل بُنيت مع معرفة تفصيلية بواجهات Windchill الداخلية، ومخطط قاعدة بياناته، ومخزن مفاتيحه، وبنية خزائن الملفات التي يعتمد عليها التطبيق. وتصف الشركة هذا التطور بأنه امتداد مخصص لأسلوب Clop المعروف في استغلال منصات المؤسسات وسرقة البيانات ثم ابتزاز الجهات المتضررة.
مؤشرات تربط الأداة بعصابة Clop
يربط الباحثون النشاط بالعصابة استناداً إلى عدة مؤشرات، منها رسائل ابتزاز احتوت عناوين مستخدمة على موقع تسريب بيانات Clop، ووجود ترويسات X-windchill-req سبق رصدها في الأداة، إلى جانب أساليب وتقنيات تشغيل شائعة لدى المهاجمين. وكانت Ransom-ISAC قد أكدت لاحقاً نشاط Clop المرتبط بهذه الهجمات، بما في ذلك إرسال رسائل ابتزاز إلى مئات الموظفين في المؤسسات المتضررة.
وتأتي الحملة ضمن سجل طويل للعصابة في استهداف منصات نقل الملفات وإدارتها، مثل Accellion FTA وGoAnywhere MFT وSolarWinds Serv-U FTP وCleo وMOVEit Transfer. وأثرت حملة MOVEit السابقة في أكثر من 2,770 مؤسسة حول العالم.
قدرات مدمجة داخل Windchill
تستورد الأداة أصنافاً خاصة بـWindchill، من بينها MethodContext وWTConnection وWTKeyStoreUtil. وتتيح هذه الأصناف استخدام وظائف التطبيق نفسه للوصول إلى قاعدة البيانات، وفك بيانات الاعتماد المخزنة، وتحديد الملفات الموجودة في خزائن التطبيق.
وتتصل الأداة بقاعدة بيانات Windchill عبر هوية خدمة التطبيق القائمة، بدلاً من إنشاء حساب قاعدة بيانات منفصل للمهاجم. ونتيجة لذلك، قد تظهر بعض الاستعلامات في سجلات قاعدة البيانات كما لو أنها صادرة عن هوية الخدمة المعتادة، ما يقلل فاعلية التنبيهات التي تعتمد فقط على اكتشاف حسابات جديدة أو مصادر اتصال غير مألوفة.
تُرسل أوامر التحكم عبر ترويسة HTTP تحمل اسم X-windchill-req وتتكون من ثمانية أحرف؛ يحدد الحرف الأول الأمر، بينما تطابق الأحرف السبعة الباقية قيمة ثابتة. وتشمل الوظائف المكتشفة:
- S: سرقة أسرار Windchill وإعداداته، بما في ذلك إعداد LDAP وفك كلمة مرور مدير LDAP وبيانات تطبيق مشفرة أخرى.
- L: حصر خزائن الملفات، مع استخراج أسماء الملفات ومسارات التخزين وأحجامها وحفظ النتائج في ملف flst.txt.
- D وG: استعراض مسارات محددة وقراءة أجزاء من الملفات أو استرجاع محتوى ملف معين.
- R: حذف ملف.
- J: تحميل أرشيف ZIP مشفر بـBase64 وتنفيذ شيفرة Java إضافية داخل عملية Windchill.
- O وE: تحديد نظام التشغيل والتحقق من استجابة Web Shell عبر إعادة البيانات المرسلة.
ما الذي يتغير عملياً للجهات المشغلة؟
توصي ReliaQuest بتثبيت تحديثات Windchill المتاحة فوراً، والبحث عن ملفات JSP غير المعتادة داخل مجلدات Windchill، خصوصاً الملفات التي تشير إلى X-windchill-req. كما ينبغي للجهات التي تشتبه في اختراق خوادمها تغيير كلمة مرور مدير LDAP وبيانات اعتماد Windchill الأخرى، باعتبارها معرضة للاختراق.
بدأت PTC إصدار إصلاحات للثغرة CVE-2026-12569 في 17 يونيو، ثم أضافت CISA الثغرة إلى كتالوج الثغرات المستغلة المعروفة بعد تحذيرات من تصاعد النشاط المرتبط بها. ويشير ذلك إلى أن حماية الخادم لا تقتصر على تطبيق التصحيح، بل تشمل أيضاً مراجعة الملفات والسجلات والبيانات السرية التي ربما تمكنت الأداة من الوصول إليها.
كيف أعددنا هذا الخبر؟
اعتمد الخبر على المصدر الأصلي الموضح أعلاه. قد نستخدم أدوات آلية للمساعدة في الاستخراج والتصنيف والصياغة،
لكن النشر يخضع لقواعد تمنع المحتوى المكرر والقصير أو الروتيني منخفض القيمة.
اقرأ سياستنا التحريرية.