La empresa de ciberseguridad ReliaQuest analizó una herramienta Web Shell escrita en Java que probablemente el grupo Clop desarrolló específicamente para servidores PTC Windchill y FlexPLM con el objetivo de ejecutar operaciones de robo de datos. La herramienta fue descubierta durante la recopilación de información relacionada con ataques que explotaron la vulnerabilidad crítica CVE-2026-12569, una vulnerabilidad de ejecución remota de comandos en Windchill.
ReliaQuest considera que la herramienta no es un Web Shell genérico reutilizado, sino que fue creado con un conocimiento detallado de las interfaces internas de Windchill, su esquema de base de datos, su almacén de claves y la estructura de los depósitos de archivos en los que se basa la aplicación. La empresa describe este desarrollo como una extensión personalizada del conocido método de Clop para explotar plataformas empresariales, robar datos y posteriormente extorsionar a las entidades afectadas.
Indicadores que vinculan la herramienta con el grupo Clop
Los investigadores vinculan la actividad con el grupo basándose en varios indicadores, entre ellos mensajes de extorsión que contenían direcciones utilizadas en el sitio de filtración de datos de Clop, la presencia de encabezados X-windchill-req observados anteriormente en la herramienta, además de métodos y técnicas operativas habituales de los atacantes. Ransom-ISAC confirmó posteriormente la actividad de Clop relacionada con estos ataques, incluido el envío de mensajes de extorsión a cientos de empleados de las instituciones afectadas.
La campaña se suma al largo historial del grupo de atacar plataformas de transferencia y gestión de archivos, como Accellion FTA, GoAnywhere MFT, SolarWinds Serv-U FTP, Cleo y MOVEit Transfer. La campaña anterior contra MOVEit afectó a más de 2.770 organizaciones en todo el mundo.
Capacidades integradas en Windchill
La herramienta importa clases específicas de Windchill, entre ellas MethodContext, WTConnection y WTKeyStoreUtil. Estas clases permiten utilizar las propias funciones de la aplicación para acceder a la base de datos, descifrar las credenciales almacenadas e identificar los archivos presentes en los depósitos de la aplicación.
La herramienta se conecta a la base de datos de Windchill mediante la identidad existente del servicio de la aplicación, en lugar de crear una cuenta de base de datos separada para el atacante. Como resultado, algunas consultas pueden aparecer en los registros de la base de datos como si procedieran de la identidad habitual del servicio, lo que reduce la eficacia de las alertas que dependen únicamente de detectar cuentas nuevas o fuentes de conexión inusuales.
Los comandos de control se envían mediante un encabezado HTTP llamado X-windchill-req, compuesto por ocho caracteres; el primer carácter determina el comando, mientras que los siete restantes deben coincidir con un valor fijo. Entre las funciones descubiertas se incluyen:
- S: robar secretos y configuraciones de Windchill, incluida la configuración de LDAP, descifrar la contraseña del administrador de LDAP y obtener otros datos cifrados de la aplicación.
- L: enumerar los depósitos de archivos, extrayendo los nombres de los archivos, las rutas de almacenamiento y sus tamaños, y guardar los resultados en un archivo flst.txt.
- D y G: explorar rutas específicas y leer partes de los archivos o recuperar el contenido de un archivo determinado.
- R: eliminar un archivo.
- J: cargar un archivo ZIP cifrado con Base64 y ejecutar código Java adicional dentro del proceso de Windchill.
- O y E: identificar el sistema operativo y verificar la respuesta del Web Shell devolviendo los datos enviados.
¿Qué cambia en la práctica para las entidades operadoras?
ReliaQuest recomienda instalar inmediatamente las actualizaciones disponibles de Windchill y buscar archivos JSP inusuales dentro de las carpetas de Windchill, especialmente aquellos que hagan referencia a X-windchill-req. Las entidades que sospechen que sus servidores han sido comprometidos también deberían cambiar la contraseña del administrador de LDAP y las demás credenciales de Windchill, ya que podrían estar expuestas.
PTC comenzó a publicar correcciones para la vulnerabilidad CVE-2026-12569 el 17 de junio; posteriormente, CISA añadió la vulnerabilidad a su catálogo de vulnerabilidades explotadas conocidas tras advertir sobre el aumento de la actividad relacionada con ella. Esto indica que proteger el servidor no se limita a aplicar el parche, sino que también incluye revisar los archivos, los registros y los datos confidenciales a los que la herramienta pudo haber accedido.