사이버 보안

클롭, Windchill 서버에서 데이터를 탈취하기 위한 맞춤형 웹 셸 개발

ReliaQuest는 클롭 랜섬웨어 조직과 연관된 것으로 추정되는 악성 Java 도구를 분석했다. 이 도구는 PTC Windchill 및 FlexPLM 서버를 위해 특별히 설계되었으며, 저장된 비밀번호 복호화, 파일 저장소 목록화, 치명적인 원격 명령 실행 취약점 악용 후 데이터 탈취를 가능하게 한다. 이는 인터넷에 노출된 서버를 대상으로 한 갈취 캠페인의 일환이며, PTC는 6월 17일부터 해당 취약점에 대한 수정 사항을 배포하기 시작했다.

2026-08-18
3 분 읽기
8 조회수
فريق تحرير certi.news
클롭, Windchill 서버에서 데이터를 탈취하기 위한 맞춤형 웹 셸 개발

사이버 보안 기업 ReliaQuest는 데이터 탈취를 목적으로 클롭 랜섬웨어 조직이 PTC Windchill 및 FlexPLM 서버용으로 특별히 개발한 것으로 추정되는 Java 기반 웹 셸을 분석했다. 이 도구는 Windchill의 원격 명령 실행 취약점인 CVE-2026-12569를 악용한 공격과 관련된 정보 수집 과정에서 발견됐다.

ReliaQuest는 이 도구가 재사용된 일반적인 웹 셸이 아니라 Windchill의 내부 인터페이스, 데이터베이스 스키마, 키 저장소, 애플리케이션이 사용하는 파일 저장소 구조에 대한 상세한 지식을 바탕으로 제작됐다고 판단했다. 이 회사는 이러한 발전을 기업 플랫폼을 악용하고 데이터를 탈취한 뒤 피해 조직을 협박하는 클롭의 알려진 방식에 맞춘 확장으로 설명했다.

도구와 클롭 랜섬웨어 조직을 연결하는 지표

연구진은 여러 지표를 근거로 이 활동을 해당 조직과 연결했다. 여기에는 클롭의 데이터 유출 사이트에서 사용된 주소가 포함된 갈취 이메일, 해당 도구에서 이전에 관찰된 X-windchill-req 헤더, 공격자들이 흔히 사용하는 운영 방식과 기술이 포함된다. Ransom-ISAC는 이후 피해 조직 수백 곳의 직원에게 갈취 이메일을 보낸 행위를 포함해 이러한 공격과 관련된 클롭의 활동을 확인했다.

이번 캠페인은 Accellion FTA, GoAnywhere MFT, SolarWinds Serv-U FTP, Cleo, MOVEit Transfer 등 파일 전송 및 관리 플랫폼을 오랫동안 표적으로 삼아 온 해당 조직의 활동 기록에 포함된다. 이전 MOVEit 캠페인으로 전 세계 2,770곳이 넘는 조직이 영향을 받았다.

Windchill 내부에 통합된 기능

이 도구는 MethodContext, WTConnection, WTKeyStoreUtil 등 Windchill 전용 클래스를 가져온다. 이러한 클래스를 통해 애플리케이션 자체의 기능을 사용해 데이터베이스에 접근하고, 저장된 자격 증명을 복호화하며, 애플리케이션 저장소에 있는 파일을 확인할 수 있다.

이 도구는 공격자를 위한 별도의 데이터베이스 계정을 만들지 않고 기존 애플리케이션 서비스 계정으로 Windchill 데이터베이스에 연결한다. 그 결과 일부 쿼리가 일반적인 서비스 계정에서 나온 것처럼 데이터베이스 로그에 기록될 수 있으며, 이는 새로운 계정이나 익숙하지 않은 연결 출처 탐지에만 의존하는 경보의 효과를 낮춘다.

제어 명령은 X-windchill-req라는 HTTP 헤더를 통해 전송된다. 이 헤더는 8자로 구성되며, 첫 번째 문자가 명령을 지정하고 나머지 7자는 고정된 값과 일치한다. 확인된 기능은 다음과 같다.

  • S: LDAP 구성, LDAP 관리자 비밀번호 복호화, 기타 암호화된 애플리케이션 데이터 등 Windchill의 비밀 정보와 설정을 탈취한다.
  • L: 파일 저장소를 열거하고 파일 이름, 저장 경로, 크기를 추출한 뒤 결과를 flst.txt 파일에 저장한다.
  • D 및 G: 지정된 경로를 탐색하고 파일 일부를 읽거나 특정 파일의 콘텐츠를 가져온다.
  • R: 파일을 삭제한다.
  • J: Base64로 암호화된 ZIP 아카이브를 업로드하고 Windchill 프로세스 내부에서 추가 Java 코드를 실행한다.
  • O 및 E: 운영 체제를 확인하고 전송된 데이터를 다시 반환해 웹 셸의 응답을 검증한다.

운영 조직에 실질적으로 달라지는 점은 무엇인가?

ReliaQuest는 Windchill에서 제공되는 업데이트를 즉시 설치하고, Windchill 디렉터리 내에서 비정상적인 JSP 파일을 검색할 것을 권고한다. 특히 X-windchill-req를 참조하는 파일을 중점적으로 확인해야 한다. 서버 침해가 의심되는 조직은 LDAP 관리자 비밀번호와 기타 Windchill 자격 증명이 탈취됐을 가능성을 고려해 이를 변경해야 한다.

PTC는 6월 17일 CVE-2026-12569 취약점에 대한 수정 사항을 배포하기 시작했으며, 관련 활동이 증가했다는 경고가 나온 뒤 CISA는 이 취약점을 알려진 악용 취약점 카탈로그에 추가했다. 이는 서버 보호가 패치 적용에만 국한되지 않으며, 도구가 접근했을 가능성이 있는 파일, 로그, 기밀 데이터도 검토해야 한다는 점을 보여준다.

뉴스 출처
BleepingComputer
원문 보기 ↗
ف
작성자

فريق تحرير certi.news

같은 카테고리

추천 기사

모든 뉴스 보기