Clop疑為PTC Windchill打造客製化網頁Shell,利用CVE-2026-12569竊取資料

資安業者ReliaQuest分析指出,勒索軟體集團Clop(又稱Cl0p)可能針對PTC產品生命周期管理(PLM)平台Windchill開發客製化網頁Shell,並在利用漏洞入侵後,直接竊取登入憑證與大量資料,支援大規模資料外洩行動。

PTC於6月18日警告,Windchill與FlexPLM存在的重大漏洞CVE-2026-12569已出現攻擊活動;PTC並於同月25日表示,相關攻擊仍在持續加劇。該漏洞屬於遠端程式碼執行(RCE)漏洞,CVSS v4.0風險評分為9.3分。

近50家企業遭點名,攻擊活動持續擴大

Clop上週公開宣稱受害者組織名單,涉及近50家企業,包括殼牌、飛利浦、醫療量測儀器業者Mindray、POS軟體業者Toast,以及臺灣大立光等。

ReliaQuest將這幾波針對CVE-2026-12569的大規模濫用活動形容為Clop的「重出江湖」作。研究人員在受害環境中發現一個客製化網頁Shell,並認為其與Clop具有高度關聯。不過,ReliaQuest的分析是根據受害環境中的技術跡象作出判斷,來源內容並未表示已有公開司法或官方調查結果確認幕後身分。

客製化網頁Shell具備完整竊取功能

ReliaQuest指出,攻擊者在濫用CVE-2026-12569後,會部署這個客製化網頁Shell。該工具不只是單一的遠端操作介面,而是一個整合多項功能的平台,能直接協助攻擊者竊取憑證、搜尋關鍵資訊、讀取任意檔案,以及傳輸檔案。

研究團隊比較後認為,這個工具與一般攻擊者使用的通用型網頁Shell不同,似乎是特別為PTC Windchill的應用環境打造。ReliaQuest將這種針對應用程式層的客製化濫用方式,形容為Clop大規模攻擊手法的「應用層革命」。

Java class loader降低落地檔案需求

該網頁Shell內含客製化Java class loader,讓攻擊者能在Windchill應用程式處理程序內執行自行提供的Java模組。透過這項能力,攻擊者可依需求加入持續存取、網路遍歷或資料加密等功能。

ReliaQuest指出,這個Java class loader也是網頁Shell最危險的元件之一。攻擊者可以重複使用網頁Shell載入程式,並直接在記憶體中執行,而不必將檔案寫入磁碟。這種方式可能減少傳統端點偵測工具可觀察到的檔案跡象,增加調查與偵測難度。

利用Windchill既有資料庫連線竊取資料

研究人員舉例,攻擊者對網頁Shell發出「S」指令後,就能以明碼回傳Windchill目錄管理資訊與管理員憑證。

此外,網頁Shell的vault列舉功能是依照Windchill應用程式特定的資料庫結構設計,可用於搜尋與竊取平台內資料。惡意查詢會透過Windchill既有的資料庫連線與服務身分執行,因此在資料庫記錄中,可能呈現出與正常應用程式操作相似的樣態。

由於攻擊活動是透過Windchill自身的類別、資料庫連線及存取脈絡完成,相關行為更接近正常應用程式活動,可能因此較難被既有偵測機制辨識。這也代表單純依賴網路邊界或一般檔案型態的防禦措施,未必能完整涵蓋此類應用層攻擊。

Clop過去也曾使用客製化網頁Shell

ReliaQuest認為,Clop似乎是為PTC Windchill建立專屬網頁Shell,並結合多功能嵌入程式與可擴充架構,形成完整工具套件。透過這套機制,攻擊者可在系統取得存取權後,於應用程式的信任範圍內快速竊取資料並展開後續入侵活動,不必大量手動執行指令,也可能降低被發現的機率。

Clop過去也曾因在大規模濫用活動中使用客製化網頁Shell而受到關注,包括在SQL注入漏洞CVE-2021-27101遭利用後使用DEWMODE,以及濫用CVE-2023-34362部署LEMURLOOT。此次針對Windchill的案例,顯示攻擊者可能持續將惡意工具深度整合至特定企業應用程式,以提高資料竊取效率並規避既有監控機制。

Reference Link : ithome.com.tw

Related Articles

Stay Connected

0FansLike
0FollowersFollow
22,800SubscribersSubscribe
spot_img

Latest Articles