Web Shell de Clop vinculado a Windchill descifra credenciales y mapea datos de ingeniería

Una web shell JSP desplegada tras la explotación de una vulnerabilidad crítica en PTC Windchill y FlexPLM está específicamente diseñada para el software de gestión del ciclo de vida del producto (PLM), según nuevos hallazgos de ReliaQuest.

La empresa de ciberseguridad describió la web shell como una plataforma de extorsión completamente equipada, capaz de mapear datos sensibles de vault, descifrar todas las credenciales del keystore de Windchill y ejecutar código adicional mediante un cargador de clases Java personalizado, convirtiendo la herramienta en una puerta trasera para acceso remoto y actividades posteriores a la explotación, como movimiento lateral, ransomware o persistencia.

Aunque los actores de amenazas suelen desplegar web shells ligeras (o reutilizar variantes de código abierto como Behinder o China Chopper) para mantener acceso remoto y permitir ejecución básica de comandos, este último desarrollo señala el uso de una web shell a medida, adaptada al software explotado.

La web shell se despliega tras la explotación de CVE-2026-12569 (puntuación CVSS: 9.3), que se relaciona con un caso de validación de entrada incorrecta que podría permitir a un atacante ejecutar código arbitrario enviando una solicitud maliciosa a la red.

Un aviso publicado por Ransom-ISAC, junto con eCrime.ch y Defused, atribuyó el mes pasado la actividad maliciosa a la operación de ransomware Clop (también conocida como Cl0p), con el actor de amenazas desplegando web shells JSP contra sistemas susceptibles.

La web shell da a los atacantes un camino directo al robo de credenciales y a la exfiltración de datos a gran escala, sin requerir herramientas adicionales. A diferencia de los shells de comando genéricos, este implante descifra credenciales, entrega malware y mapea archivos almacenados para su exfiltración. – ReliaQuest

Se evalúa que la web shell es una evolución específica de la aplicación del manual de explotación masiva de Cl0p, diseñada a medida para atacar instancias vulnerables de PTC Windchill y FlexPLM.

Incorpora conocimiento detallado de las API de la aplicación, esquema de base de datos, keystore y estructura de vault de archivos, lo que permite un rápido movimiento desde el acceso al robo de datos, sin comandos externos ni herramientas adicionales. Las referencias a 'Clop' a lo largo del código reflejan esta atribución con alta probabilidad. – Investigadores John Dilgen y Connor Short

Debido a que las aplicaciones atacadas se utilizan para almacenar datos de ingeniería y diseños de productos, una intrusión exitosa puede permitir a los atacantes obtener datos propietarios de las víctimas, así como credenciales sensibles que podrían ser abusadas para moverse lateralmente en la red y alcanzar otros sistemas.

Características clave de la web shell

Una de las características notables es un comando 'S' que devuelve credenciales administrativas y de gestión de directorios de Windchill en texto plano, utilizando una función integrada llamada 'gs' que realiza los siguientes pasos:

  • Lee el archivo de configuración 'ieStructProperties.txt' de Windchill.
  • Descifra la contraseña del administrador de LDAP desde el keystore de la aplicación.
  • Itera sobre todas las propiedades locales almacenadas, descifrando valores adicionales cifrados, incluyendo credenciales de cuentas administrativas, credenciales de almacenamiento de objetos y todas las claves de administradores de sitio.

En caso de compromiso activo, el comando 'S' también puede utilizarse para extraer las credenciales utilizadas para gestionar el directorio LDAP de la organización. Un comando separado se usa luego para exfiltrar los resultados.

Debido a que las credenciales LDAP típicamente gobiernan el acceso a Active Directory, sistemas de correo electrónico, VPN y otros servicios empresariales vinculados a la autenticación de directorio, su exposición podría convertir un compromiso de una sola aplicación en un compromiso de credenciales a nivel empresarial. – ReliaQuest

Además, la capacidad de la web shell para ejecutar código suministrado por el atacante en memoria ofrece una vía para desplegar cargas útiles secundarias bajo demanda, incluyendo herramientas para persistencia a largo plazo, desplazamiento por la red o cifrado de datos. La carga útil toma la forma de un archivo ZIP codificado en Base64 que contiene bytecode Java compilado que se carga directamente en memoria y se ejecuta.

Algunas de las funciones integradas en la web shell son las siguientes:

  • Una capacidad de enumeración de vault que se dirige a la base de datos de la aplicación para identificar datos de ingeniería de alto valor sin ejecutar comandos de descubrimiento manuales.
  • Ejecutar consultas a través de la identidad de base de datos existente de Windchill en lugar de crear una nueva cuenta controlada por el atacante, reduciendo la visibilidad forense.

En conjunto, la web shell funciona más como un implante que realiza descubrimiento específico de Windchill y acceso a credenciales desde dentro del proceso de la aplicación, mientras usa las conexiones de base de datos de la propia aplicación y se mezcla con el tráfico normal de Windchill para evadir defensas basadas en firmas tradicionales.

La combinación de un implante rico en funciones que no requiere herramientas adicionales para comenzar a robar datos, junto con un mecanismo de entrega extensible para capacidades adicionales, le da al adversario un kit completo desde el momento del acceso. – ReliaQuest

El atacante puede así pasar rápidamente desde el acceso inicial al robo de datos y a actividades posteriores a la explotación, todo dentro del propio límite de confianza de la aplicación, utilizando las funciones específicas de la web shell sin ejecutar comandos manuales. Este enfoque limita significativamente la capacidad de los defensores para detectar la actividad, ya que imita de cerca las funciones estándar de la aplicación.

No es la primera vez que la banda Clop despliega web shells personalizadas. El grupo de e-crime fue observado anteriormente desplegando DEWMODE y LEMURLOOT después de explotar vulnerabilidades de inyección SQL en Accellion (CVE-2021-27101) y MOVEit Transfer (CVE-2023-34362), respectivamente.

Esta campaña es otro recordatorio de que Clop sigue siendo un dragón dormido, siempre buscando y preparándose para explotar masivamente vulnerabilidades en software que contiene datos sensibles. El grupo suele permanecer inactivo entre campañas, pero cobra vida con web shells personalizadas cuando hay otra oportunidad de extorsión masiva. – ReliaQuest

Cybersecurity
Cybersecurity
Cybersecurity
Cybersecurity

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *