Οι χάκερ της Cl0p εκμεταλλεύονται ευπάθεια στο PTC Windchill για να κλέψουν κωδικούς και ευαίσθητα δεδομένα

PTC Windchill

Η Cl0p, γνωστή και ως Cl0P, έχει ξεκινήσει νέα εκστρατεία εναντίον διακομιστών PTC Windchill, θέτοντας σε κίνδυνο αρχεία μηχανικής, κωδικούς πρόσβασης και εταιρικά δεδομένα.

Η ομάδα εκμεταλλεύεται την κρίσιμη ευπάθεια απομακρυσμένης εκτέλεσης κώδικα CVE-2026-12569, αποκτώντας πρόσβαση και εγκαθιστώντας ένα ειδικά σχεδιασμένο web shell για το Windchill.

Η επίθεση στους διακομιστές Windchill

Η επίθεση ξεκινά με την εκμετάλλευση εκτεθειμένου διακομιστή Windchill μέσω της CVE-2026-12569, η οποία έχει αξιολογηθεί με βαθμολογία 9,3 στην κλίμακα CVSS.

Το web shell μπορεί να διαβάζει αρχεία της εφαρμογής, να πραγματοποιεί ερωτήματα στη βάση δεδομένων, να αποκρυπτογραφεί αποθηκευμένα μυστικά και να προετοιμάζει δεδομένα για εξαγωγή.

Μία από τις λειτουργίες του επιστρέφει τα διαπιστευτήρια διαχειριστών και καταλόγων της εφαρμογής σε αναγνώσιμη μορφή. Αυτά μπορούν να προσφέρουν πρόσβαση σε email, VPN, βάσεις δεδομένων και άλλα συστήματα.

Το implant χαρτογραφεί επίσης τα file vaults του Windchill, συλλέγοντας ονόματα, τοποθεσίες, μεγέθη και αναγνωριστικά αρχείων. Έτσι, οι επιτιθέμενοι μπορούν να εντοπίσουν γρήγορα σχέδια, τεχνικά αρχεία και πνευματική ιδιοκτησία.

Δυσκολότερος εντοπισμός της δραστηριότητας

Το web shell προσπαθεί να μοιάζει με κανονική δραστηριότητα του Windchill. Οι εντολές μεταφέρονται μέσω ειδικής HTTP κεφαλίδας, ενώ οι απαντήσεις συμπιέζονται με GZIP.

Ένας ενσωματωμένος Java class loader μπορεί επίσης να εκτελεί πρόσθετο κώδικα μέσα στη μνήμη της διαδικασίας Windchill, περιορίζοντας την ανάγκη δημιουργίας νέων αρχείων στον δίσκο.

Η ReliaQuest εκτιμά ότι η δραστηριότητα συνδέεται με υψηλή πιθανότητα με την Cl0p και προειδοποιεί ότι η πρόσβαση μπορεί να οδηγήσει σε περαιτέρω μετακίνηση μέσα στο δίκτυο.

Τι πρέπει να κάνουν οι οργανισμοί

Οι οργανισμοί πρέπει να εφαρμόσουν άμεσα την ενημέρωση της PTC για την CVE-2026-12569 και να περιορίσουν τη δημόσια έκθεση των διεπαφών διαχείρισης του Windchill.

Απαιτείται επίσης έλεγχος των logs για απόπειρες εκμετάλλευσης, αναζήτηση ύποπτων JSP αρχείων και διερεύνηση πρόσφατων αλλαγών στον κώδικα της εφαρμογής.

Σε περίπτωση παραβίασης, πρέπει να αλλάξουν ο κωδικός LDAP manager και όλα τα διαπιστευτήρια που είναι αποθηκευμένα στο Windchill keystore, καθώς και να τερματιστούν ενεργές συνεδρίες που συνδέονται με εκτεθειμένους λογαριασμούς.

Scroll to Top