Un web shell Java personalizado, probablemente vinculado al grupo de ransomware Clop, fue diseñado específicamente para servidores PTC Windchill y FlexPLM, con funciones integradas para descifrar credenciales, enumerar repositorios de archivos y robar archivos. La empresa de ciberseguridad ReliaQuest analizó el web shell después de que se cree que fue desplegado en ataques recientes de robo de datos que explotaban CVE-2026-12569, una vulnerabilidad crítica de ejecución remota de código que afecta a PTC Windchill.
Según ReliaQuest, el implante no es un web shell genérico reutilizado en los ataques, sino que fue construido con un conocimiento detallado de las API internas de Windchill, el esquema de la base de datos, el almacén de claves y la estructura del vault de archivos. "Esto parece una evolución específica de la aplicación del manual de explotación masiva establecido por Clop", señaló ReliaQuest en un informe compartido con BleepingComputer. Los investigadores indicaron que encontraron el web shell durante el proceso de recopilación de inteligencia.
Los investigadores afirman que la actividad está probablemente vinculada a Clop basándose en correos de extorsión que contenían direcciones utilizadas en el sitio de filtración de datos del grupo, en cabeceras X-windchill-req previamente observadas y también utilizadas en el web shell, y en tácticas, técnicas y procedimientos comúnmente empleados por los actores de amenazas.
El grupo de extorsión Clop tiene un largo historial de comprometer plataformas empresariales en ataques de robo de datos, con campañas anteriores dirigidas a Accellion FTA, GoAnywhere MFT, SolarWinds Serv-U FTP, Cleo y servidores de intercambio de archivos MOVEit Transfer, afectando este último a más de 2.770 organizaciones en todo el mundo. Como informó BleepingComputer en julio, Clop apuntó a servidores expuestos de PTC Windchill y FlexPLM en una campaña de extorsión por robo de datos que implicaba la explotación de CVE-2026-12569 y el despliegue de web shells JSP.
En ese momento, ReliaQuest dijo que la atribución no estaba confirmada, pero los ataques compartían similitudes con campañas anteriores de robo de datos de Clop dirigidas a aplicaciones seguras de intercambio de archivos. Ransom-ISAC confirmó posteriormente la actividad de Clop asociada con los ataques, incluidos correos de extorsión enviados a cientos de empleados de organizaciones afectadas y que contenían la información de contacto más reciente del grupo. PTC comenzó a publicar parches para CVE-2026-12569 el 17 de junio, y CISA añadió posteriormente la vulnerabilidad a su catálogo de vulnerabilidades explotadas conocidas tras las advertencias de una mayor actividad de amenazas.
Un web shell construido específicamente para Windchill
El análisis de ReliaQuest y BleepingComputer confirma que la herramienta fue diseñada para atacar servidores Windchill en lugar de actuar como un web shell genérico. El malware es un web shell de JavaServer Pages (JSP) que importa directamente clases específicas de Windchill, incluyendo MethodContext, WTConnection y WTKeyStoreUtil. Estas clases permiten que el shell utilice las propias funciones de Windchill para acceder a su base de datos, descifrar credenciales almacenadas y localizar archivos en los vaults de la aplicación.
"El web shell se conecta a la base de datos de Windchill a través de las clases MethodContext y WTConnection de la propia aplicación, lo que significa que sus consultas se ejecutan bajo la identidad de base de datos existente de la aplicación en lugar de a través de una cuenta de atacante configurada por separado. Como resultado, la telemetría de la base de datos puede atribuir esta actividad a la identidad de servicio normal de la aplicación, limitando el valor de las alertas que se basan únicamente en detectar nuevas cuentas o hosts de origen inesperados."
El web shell se controla mediante un protocolo personalizado enviado a través de la cabecera HTTP X-windchill-req, que contiene ocho caracteres, siendo el primero el comando y los siete restantes un valor fijo. El web shell admite los siguientes comandos:
- S – Robar secretos y configuración de Windchill: Lee la configuración LDAP de Windchill y utiliza la función WTKeyStoreUtil.decryptProperty() de la aplicación para descifrar la contraseña del administrador LDAP y otros datos cifrados de la aplicación.
- L – Mapear el vault de archivos de Windchill: Busca en la base de datos de Windchill nombres de archivo, rutas de almacenamiento y tamaños. Los resultados se escriben en un archivo llamado flst.txt, que luego puede ser recuperado por los atacantes usando el comando G.
- D – Enumerar directorios y recuperar archivos: Enumera rutas suministradas y lee porciones de archivos.
- G – Leer un archivo: Recupera el contenido de un archivo especificado.
- R – Eliminar un archivo: Elimina un archivo especificado.
- J – Cargar y ejecutar código Java adicional: Pasa un archivo ZIP codificado en Base64 y carga bytecode Java compilado directamente en memoria y lo ejecuta dentro del proceso de Windchill.
- O – Identificar el sistema operativo: Devuelve el nombre del sistema operativo.
- E – Hacer eco de los datos suministrados: Hace eco de los datos en la cabecera X-windchill-prm para verificar que el web shell está respondiendo.
ReliaQuest dice que la enumeración de vaults del web shell también está diseñada específicamente para consultar ciertas tablas en la base de datos de Windchill. El análisis de BleepingComputer muestra que estas tablas son ApplicationData, FVITEM, FVMOUNT y MasteredOnReplicaItem. La empresa de ciberseguridad recomienda a las organizaciones parchear inmediatamente los sistemas Windchill vulnerables y buscar archivos JSP inusuales en los directorios de Windchill, especialmente aquellos que contengan referencias a X-windchill-req. Las organizaciones que sospechen que sus servidores Windchill fueron comprometidos también deben cambiar la contraseña del administrador LDAP y otras credenciales de Windchill, ya que deben considerarse comprometidas.
Una vez que los atacantes tienen credenciales válidas, solo el 37% de sus acciones son bloqueadas. Las puntuaciones generales de prevención pueden ocultar lo que sucede después del acceso inicial. Cuando los atacantes utilizan credenciales válidas, la prevención cae drásticamente. El Blue Report 2026 mide las defensas técnica por técnica a través de 338 millones de simulaciones ejecutadas en entornos de producción de clientes.




















Deja una respuesta