Siber güvenlik

Clop, Windchill sunucularından veri çalmak için özel bir Web Shell geliştiriyor

ReliaQuest, Clop çetesiyle bağlantılı olduğu değerlendirilen, PTC Windchill ve FlexPLM sunucuları için özel olarak tasarlanmış kötü amaçlı bir Java aracı analiz etti. Araç, depolanan parolaların şifresini çözmeye, dosya depolarını listelemeye ve kritik bir uzaktan komut yürütme açığından yararlanılmasının ardından veri çalmaya olanak tanıyor. Bu gelişme, internete açık sunucuları hedef alan bir şantaj kampanyasının parçası olarak ortaya çıkarken PTC, 17 Haziran'da açığa yönelik düzeltmeleri yayımlamaya başladı.

2026-08-18
3 dk okuma
8 görüntülenme
فريق تحرير certi.news
Clop, Windchill sunucularından veri çalmak için özel bir Web Shell geliştiriyor

Siber güvenlik şirketi ReliaQuest, Clop çetesinin veri hırsızlığı amacıyla PTC Windchill ve FlexPLM sunucuları için özel olarak geliştirdiği değerlendirilen, Java ile yazılmış bir Web Shell aracını analiz etti. Araç, Windchill'deki uzaktan komut yürütme açığı olan kritik CVE-2026-12569 açığından yararlanan saldırılarla bağlantılı istihbarat toplama çalışmaları sırasında bulundu.

ReliaQuest, aracın yeniden kullanılan genel amaçlı bir Web Shell olmadığını; Windchill'in dahili arayüzleri, veritabanı şeması, anahtar deposu ve uygulamanın kullandığı dosya kasalarının yapısı hakkında ayrıntılı bilgiyle oluşturulduğunu belirtiyor. Şirket bu gelişmeyi, Clop'un kurumsal platformları istismar ederek veri çalma ve ardından etkilenen kuruluşlara şantaj yapma konusundaki bilinen yönteminin özelleştirilmiş bir uzantısı olarak nitelendiriyor.

Aracı Clop çetesiyle ilişkilendiren göstergeler

Araştırmacılar, faaliyeti çeşitli göstergelere dayanarak çeteyle ilişkilendiriyor. Bunlar arasında Clop'un veri sızıntısı sitesinde kullanılan adresleri içeren şantaj mesajları, daha önce araçta gözlemlenen X-windchill-req başlıkları ve saldırganlar arasında yaygın olan işletim yöntemleri ve teknikler bulunuyor. Ransom-ISAC daha sonra bu saldırılarla bağlantılı Clop faaliyetini doğruladı; buna etkilenen kuruluşlardaki yüzlerce çalışana şantaj mesajları gönderilmesi de dahil.

Kampanya, çetenin Accellion FTA, GoAnywhere MFT, SolarWinds Serv-U FTP, Cleo ve MOVEit Transfer gibi dosya aktarım ve yönetim platformlarını hedef alma konusundaki uzun geçmişinin bir parçası. Önceki MOVEit kampanyası dünya genelinde 2.770'ten fazla kuruluşu etkiledi.

Windchill içine entegre edilmiş yetenekler

Araç, MethodContext, WTConnection ve WTKeyStoreUtil dahil olmak üzere Windchill'e özgü sınıfları içe aktarıyor. Bu sınıflar, uygulamanın kendi işlevlerinin kullanılarak veritabanına erişilmesini, depolanan kimlik bilgilerinin şifresinin çözülmesini ve uygulama kasalarında bulunan dosyaların belirlenmesini sağlıyor.

Araç, saldırgan için ayrı bir veritabanı hesabı oluşturmak yerine mevcut uygulama hizmeti kimliği üzerinden Windchill veritabanına bağlanıyor. Bunun sonucunda bazı veritabanı sorguları, veritabanı günlüklerinde olağan hizmet kimliği tarafından gönderilmiş gibi görünebilir; bu da yalnızca yeni hesapların veya alışılmadık bağlantı kaynaklarının tespitine dayanan uyarıların etkinliğini azaltır.

Kontrol komutları, X-windchill-req adlı ve sekiz karakterden oluşan bir HTTP başlığı üzerinden gönderiliyor; ilk karakter komutu belirlerken kalan yedi karakter sabit bir değerle eşleşiyor. Tespit edilen işlevler şunları içeriyor:

  • S: LDAP yapılandırması, LDAP yöneticisinin parolasının şifresinin çözülmesi ve diğer şifrelenmiş uygulama verileri dahil olmak üzere Windchill sırlarını ve yapılandırmalarını çalma.
  • L: Dosya kasalarını listeleme; dosya adlarını, depolama yollarını ve boyutlarını çıkararak sonuçları flst.txt dosyasına kaydetme.
  • D ve G: Belirli yolları görüntüleme ve dosyaların bölümlerini okuma veya belirli bir dosyanın içeriğini geri alma.
  • R: Dosya silme.
  • J: Base64 ile şifrelenmiş bir ZIP arşivi yükleme ve Windchill işlemi içinde ek Java kodu çalıştırma.
  • O ve E: İşletim sistemini belirleme ve gönderilen verileri geri göndererek Web Shell yanıtını doğrulama.

İşletmeci kuruluşlar açısından pratikte ne değişiyor?

ReliaQuest, mevcut Windchill güncellemelerinin derhâl yüklenmesini ve Windchill klasörleri içinde, özellikle X-windchill-req ifadesine atıfta bulunan olağandışı JSP dosyalarının aranmasını öneriyor. Sunucularının ele geçirildiğinden şüphelenen kuruluşlar, LDAP yöneticisinin parolasını ve diğer Windchill kimlik bilgilerini ele geçirilmeye açık kabul ederek değiştirmeli.

PTC, CVE-2026-12569 açığına yönelik düzeltmeleri 17 Haziran'da yayımlamaya başladı. Ardından CISA, bu açığı ilgili faaliyetlerin arttığına dair uyarıların sonrasında Bilinen İstismar Edilen Güvenlik Açıkları Kataloğu'na ekledi. Bu durum, sunucunun korunmasının yalnızca yamanın uygulanmasıyla sınırlı olmadığını; aracın erişmiş olabileceği dosyaların, günlüklerin ve gizli verilerin de incelenmesi gerektiğini gösteriyor.

Haber kaynağı
BleepingComputer
Özgün kaynağı aç ↗
ف
Yazar

فريق تحرير certi.news

Aynı kategoride

Bunlar da ilginizi çekebilir

Tüm haberleri gör