Clop массово эксплуатирует критическую RCE-уязвимость PTC Windchill

Группировка Clop (Cl0p), как сообщается, проводит массовую эксплуатацию критической уязвимости CVE-2026-12569 в PTC Windchill — платформе управления жизненным циклом продукта, которую компании используют для хранения инженерных данных и интеллектуальной собственности.

Уязвимость позволяет выполнять произвольный код удаленно (Remote Code Execution). После получения доступа злоумышленники разворачивают специально созданный для Windchill Web shell на базе JavaServer Pages (JSP).

Какие возможности предоставляет Web shell

Внедренный код обеспечивает злоумышленникам непосредственный доступ к ключевым функциям скомпрометированной системы. В частности, он позволяет:

  • красть учетные данные;
  • выявлять установленные приложения и хранилища;
  • получать произвольный доступ к файлам;
  • эксфильтрировать данные без использования дополнительных инструментов.

Web shell использует функцию gs для чтения конфигурации Windchill и расшифровки секретов, хранящихся в хранилище ключей приложения. Среди потенциально раскрываемых данных — учетные данные менеджера LDAP, административные учетные записи, учетные данные object storage и ключи администратора сайта.

Компрометация учетных данных LDAP может предоставить доступ к Active Directory и другим сервисам, использующим directory authentication.

Кража инженерных файлов

Функция fl и класс Flst1 обращаются к базе данных Windchill. Они извлекают идентификаторы потоков хранилища, имена файлов, пути хранения и размеры объектов, а затем записывают полученную карту репозитория в файл flst.txt.

Такая информация позволяет злоумышленникам выбирать конкретные инженерные файлы для последующей кражи, не просматривая все содержимое хранилища вручную.

Выполнение кода в памяти

Специализированный загрузчик классов Cldr принимает ZIP-архив в кодировке Base64, содержащий скомпилированный Java bytecode. Архив загружается непосредственно в память и выполняется внутри процесса Windchill.

Этот механизм может использоваться для развертывания дополнительных компонентов, включая:

  • перемещение внутри корпоративной сети;
  • закрепление в инфраструктуре;
  • сетевое распространение;
  • ransomware;
  • дополнительные инструменты кражи данных.

Выполнение полезной нагрузки в памяти также может уменьшать количество артефактов, сохраняемых на диске, и тем самым усложнять forensic analysis.

Маскировка под легитимную активность

Вредоносный код использует внутренние классы Windchill MethodContext, WTConnection и WTKeyStoreUtil. Запросы к базе данных выполняются от имени обычного service account приложения.

Из-за этого вредоносная активность может выглядеть как легитимное поведение Windchill и не выделяться среди штатных операций приложения.

Скрытый командный трафик

Командный трафик передается через HTTP-заголовок X-windchill-req. Ответы сжимаются алгоритмом GZIP, что может затруднить обнаружение возвращаемых данных в системах мониторинга, если они:

  • не журналируют HTTP-заголовки;
  • не распаковывают ответы;
  • не анализируют трафик TLS.

Таким образом, эксплуатация CVE-2026-12569 может предоставить атакующим полный набор возможностей для сбора учетных данных, разведки инфраструктуры, кражи инженерной информации и дальнейшего развития атаки внутри организации.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: