Siber güvenlik şirketi ReliaQuest, Clop çetesinin veri hırsızlığı amacıyla PTC Windchill ve FlexPLM sunucuları için özel olarak geliştirdiği değerlendirilen, Java ile yazılmış bir Web Shell aracını analiz etti. Araç, Windchill'deki uzaktan komut yürütme açığı olan kritik CVE-2026-12569 açığından yararlanan saldırılarla bağlantılı istihbarat toplama çalışmaları sırasında bulundu.
ReliaQuest, aracın yeniden kullanılan genel amaçlı bir Web Shell olmadığını; Windchill'in dahili arayüzleri, veritabanı şeması, anahtar deposu ve uygulamanın kullandığı dosya kasalarının yapısı hakkında ayrıntılı bilgiyle oluşturulduğunu belirtiyor. Şirket bu gelişmeyi, Clop'un kurumsal platformları istismar ederek veri çalma ve ardından etkilenen kuruluşlara şantaj yapma konusundaki bilinen yönteminin özelleştirilmiş bir uzantısı olarak nitelendiriyor.
Aracı Clop çetesiyle ilişkilendiren göstergeler
Araştırmacılar, faaliyeti çeşitli göstergelere dayanarak çeteyle ilişkilendiriyor. Bunlar arasında Clop'un veri sızıntısı sitesinde kullanılan adresleri içeren şantaj mesajları, daha önce araçta gözlemlenen X-windchill-req başlıkları ve saldırganlar arasında yaygın olan işletim yöntemleri ve teknikler bulunuyor. Ransom-ISAC daha sonra bu saldırılarla bağlantılı Clop faaliyetini doğruladı; buna etkilenen kuruluşlardaki yüzlerce çalışana şantaj mesajları gönderilmesi de dahil.
Kampanya, çetenin Accellion FTA, GoAnywhere MFT, SolarWinds Serv-U FTP, Cleo ve MOVEit Transfer gibi dosya aktarım ve yönetim platformlarını hedef alma konusundaki uzun geçmişinin bir parçası. Önceki MOVEit kampanyası dünya genelinde 2.770'ten fazla kuruluşu etkiledi.
Windchill içine entegre edilmiş yetenekler
Araç, MethodContext, WTConnection ve WTKeyStoreUtil dahil olmak üzere Windchill'e özgü sınıfları içe aktarıyor. Bu sınıflar, uygulamanın kendi işlevlerinin kullanılarak veritabanına erişilmesini, depolanan kimlik bilgilerinin şifresinin çözülmesini ve uygulama kasalarında bulunan dosyaların belirlenmesini sağlıyor.
Araç, saldırgan için ayrı bir veritabanı hesabı oluşturmak yerine mevcut uygulama hizmeti kimliği üzerinden Windchill veritabanına bağlanıyor. Bunun sonucunda bazı veritabanı sorguları, veritabanı günlüklerinde olağan hizmet kimliği tarafından gönderilmiş gibi görünebilir; bu da yalnızca yeni hesapların veya alışılmadık bağlantı kaynaklarının tespitine dayanan uyarıların etkinliğini azaltır.
Kontrol komutları, X-windchill-req adlı ve sekiz karakterden oluşan bir HTTP başlığı üzerinden gönderiliyor; ilk karakter komutu belirlerken kalan yedi karakter sabit bir değerle eşleşiyor. Tespit edilen işlevler şunları içeriyor:
- S: LDAP yapılandırması, LDAP yöneticisinin parolasının şifresinin çözülmesi ve diğer şifrelenmiş uygulama verileri dahil olmak üzere Windchill sırlarını ve yapılandırmalarını çalma.
- L: Dosya kasalarını listeleme; dosya adlarını, depolama yollarını ve boyutlarını çıkararak sonuçları flst.txt dosyasına kaydetme.
- D ve G: Belirli yolları görüntüleme ve dosyaların bölümlerini okuma veya belirli bir dosyanın içeriğini geri alma.
- R: Dosya silme.
- J: Base64 ile şifrelenmiş bir ZIP arşivi yükleme ve Windchill işlemi içinde ek Java kodu çalıştırma.
- O ve E: İşletim sistemini belirleme ve gönderilen verileri geri göndererek Web Shell yanıtını doğrulama.
İşletmeci kuruluşlar açısından pratikte ne değişiyor?
ReliaQuest, mevcut Windchill güncellemelerinin derhâl yüklenmesini ve Windchill klasörleri içinde, özellikle X-windchill-req ifadesine atıfta bulunan olağandışı JSP dosyalarının aranmasını öneriyor. Sunucularının ele geçirildiğinden şüphelenen kuruluşlar, LDAP yöneticisinin parolasını ve diğer Windchill kimlik bilgilerini ele geçirilmeye açık kabul ederek değiştirmeli.
PTC, CVE-2026-12569 açığına yönelik düzeltmeleri 17 Haziran'da yayımlamaya başladı. Ardından CISA, bu açığı ilgili faaliyetlerin arttığına dair uyarıların sonrasında Bilinen İstismar Edilen Güvenlik Açıkları Kataloğu'na ekledi. Bu durum, sunucunun korunmasının yalnızca yamanın uygulanmasıyla sınırlı olmadığını; aracın erişmiş olabileceği dosyaların, günlüklerin ve gizli verilerin de incelenmesi gerektiğini gösteriyor.