网络安全公司ReliaQuest分析了一款用Java编写的Web Shell,推测Clop团伙专门为PTC Windchill和FlexPLM服务器开发该工具,以实施数据窃取行动。该工具是在收集与利用CVE-2026-12569这一关键漏洞的攻击相关信息时发现的;该漏洞是Windchill中的远程命令执行漏洞。
ReliaQuest认为,该工具并非重新利用的通用Web Shell,而是在详细了解Windchill内部接口、数据库架构、密钥库以及该应用所依赖的文件库结构后构建的。该公司称,这一发展是Clop已知攻击企业平台、窃取数据并勒索受害方手法的定制延伸。
将该工具与Clop团伙联系起来的迹象
研究人员根据多项迹象将该活动与该团伙联系起来,其中包括勒索信中包含曾在Clop数据泄露网站使用过的地址、该工具中存在此前观察到的X-windchill-req标头,以及攻击者常用的操作方法和技术。Ransom-ISAC随后确认了与这些攻击有关的Clop活动,包括向受影响机构的数百名员工发送勒索信。
此次行动属于该团伙长期攻击文件传输和管理平台记录的一部分,例如Accellion FTA、GoAnywhere MFT、SolarWinds Serv-U FTP、Cleo和MOVEit Transfer。此前的MOVEit活动影响了全球超过2,770家机构。
集成在Windchill中的功能
该工具导入了Windchill专用类,包括MethodContext、WTConnection和WTKeyStoreUtil。这些类使其能够利用应用自身的功能访问数据库、解密存储的凭据,并确定应用文件库中存在的文件。
该工具通过现有的应用服务身份连接Windchill数据库,而不是为攻击者创建独立的数据库账户。因此,部分查询可能会在数据库日志中显示为由常用服务身份发出,从而降低仅依靠检测新账户或不熟悉连接来源的警报的有效性。
控制命令通过名为X-windchill-req的HTTP标头发送,该标头由八个字符组成;第一个字符指定命令,其余七个字符必须匹配一个固定值。已发现的功能包括:
- S:窃取Windchill机密信息及其配置,包括LDAP配置,并解密LDAP管理员密码和其他加密的应用数据。
- L:枚举文件库,提取文件名、存储路径和文件大小,并将结果保存到flst.txt文件中。
- D和G:浏览指定路径,读取文件部分内容或检索特定文件的内容。
- R:删除文件。
- J:上传经Base64加密的ZIP归档,并在Windchill进程内执行其他Java代码。
- O和E:确定操作系统,并通过回显所发送的数据来验证Web Shell的响应。
这对运营方实际意味着什么?
ReliaQuest建议立即安装可用的Windchill更新,并在Windchill目录中查找异常的JSP文件,尤其是提及X-windchill-req的文件。此外,怀疑其服务器遭到入侵的机构应更改LDAP管理员密码和其他Windchill凭据,因为这些凭据可能已被泄露。
PTC于6月17日开始发布CVE-2026-12569漏洞的修复程序;在有关活动加剧的警告发布后,CISA又将该漏洞加入已知被利用漏洞目录。这表明,保护服务器不仅限于应用补丁,还包括审查文件、日志和机密数据,因为该工具可能已经访问过这些内容。