資安廠商ReliaQuest 分析 ,勒索軟體集團Clop(又稱Cl0p)可能針對PTC產品生命週期管理(PLM)平台Windchill開發客製化網頁Shell,並利用這項工具在入侵後直接竊取登入憑證與大量資料,以支援大規模資料竊取行動。
PTC於6月18日警告Windchill與FlexPLM重大漏洞CVE-2026-12569出現攻擊活動,並於同月25日表示相關攻擊活動持續加劇。CVE-2026-12569為遠端程式碼執行(RCE)漏洞,CVSS v4.0風險評為9.3分。這羣駭客於上週 公開宣稱 為受害者的組織名單,包括殼牌、飛利浦、醫療量測儀業者Mindray、POS軟體商Toast及台灣大立光等近50家企業。
ReliaQuest稱,這幾波針對CVE-2026-12569的大規模濫用活動是Clop的「重出江湖」作。他們在受害環境中發現一個客製化web shell,和Clop高度相關。攻擊者濫用CVE-2026-12569漏洞後即部署這個web shell,後者成為駭客竊取憑證及大規模資料外洩的直接通道,不需再用其他工具。
研究人員形容,這是Clop大規模濫用手法的「應用層革命」。ReliaQuest研究小組解析這個web shell和一般攻擊者使用的通用web shell,發現它是一個相當完備平台,已內建涵括憑證收割(credential harvesting)、關鍵資訊位置發現、任意檔案讀取、檔案傳輸等功能。此外,一個客製化Java class loader讓攻擊者可在Windchill應用程式的處理程序內執行攻擊者提供的Java模組。這讓駭客得以隨需加入功能,包括持續存取、網路遍歷或資料加密等工具。
例如,攻擊者對web shell發出S指令,就能以明碼回傳Windchill目錄管理及管理員憑證。它最危險的一點是Java class loader元件,讓攻擊者重複使用web shell就能載入記憶體執行程式,因為不會在磁碟寫入檔案,難以被偵測到。該web shell的vault列舉功能也是為Windchill應用程式特定資料庫結構設計,用以竊取資料。惡意查詢透過Windchill既有的資料庫連線及服務身分執行,因此在資料庫記錄中可能看起來與正常應用程式操作相同。由於這些操作透過Windchill本身的類別、資料庫連線及存取脈絡執行,行為更接近正常應用程式活動,因此較難被既有偵測機制辨識。
研究人員相信,不同於一般攻擊採用通用web shell,Clop似乎為了PTC Windchill建立專屬的web shell。結合多功能的嵌入程式(implant)及可擴充能力,讓Clop擁有完整工具套件,使其從系統存取時,即全程在應用的信任範圍內快速竊取資料、再展開後續入侵活動,不必手動執行指令,且不易被發現。
Clop之前就曾以客製化web shell大規模濫用活動聞名,包括在SQL注入漏洞CVE-2021-27101後使用DEWMODE,以及濫用CVE-2023-34362部署LEMURLOOT。