根據資安公司 ReliaQuest 的最新研究,惡名昭彰的 Clop 勒索軟體組織近期採取了更為精準的攻擊策略。他們不再僅僅依賴通用型的輕量化後門,而是針對企業級產品生命週期管理軟體 PTC Windchill 與 FlexPLM 開發了一款高度客製化的 JavaServer Pages (JSP) Web Shell。這款 Web Shell 不僅是一個遠端控制工具,更像是一個專為該軟體設計的數據竊取平台,能夠直接在應用程式內部執行憑證解密與敏感文件映射。
背景與漏洞利用路徑
此次攻擊的核心在於利用 CVE-2026-12569 漏洞,這是一個嚴重等級高達 9.3 分的臨界漏洞。該漏洞源於輸入驗證不當,允許攻擊者透過發送惡意請求至網路,在目標伺服器上執行任意程式碼。一旦漏洞被成功利用,Clop 組織便會部署這款客製化的 JSP Web Shell,將其作為後門植入系統中,以維持對受害企業的長期存取權限。
不同於以往攻擊者習慣使用的 Behinder 或 China Chopper 等通用型開源工具,這次的 Web Shell 針對 Windchill 的內部架構進行了深度適配。它內嵌了關於應用程式 API、資料庫結構、金鑰庫 (Keystore) 以及文件儲存庫 (File Vault) 的詳細知識,使得攻擊者無需額外安裝工具,即可在進入系統後迅速從初步存取轉向大規模數據竊取。
核心功能與運作機制
這款 Web Shell 的強大之處在於其高度整合的指令集,能讓攻擊者在不觸發傳統安全防禦的情況下,直接在應用程式的信任邊界內操作。其中最關鍵的功能是名為 S 的指令,該指令能透過內建函數 gs 執行以下自動化流程:首先讀取 Windchill 的配置檔案 ieStructProperties.txt,接著從應用程式金鑰庫中解密 LDAP (輕量級目錄存取協定,一種用於集中管理使用者帳號與權限的通訊協定) 管理員密碼,最後遍歷所有本地屬性,將管理員帳號、物件儲存憑證及站點管理金鑰全部以明文形式解密輸出。
除了憑證竊取,該工具還具備強大的擴展能力。攻擊者可以使用 J 指令透過自定義的 Java 類別載入器 (Class Loader),將 Base64 編碼的 ZIP 壓縮檔(內含編譯後的 Java 位元碼)直接載入記憶體中執行。這種在記憶體中運行代碼的方式能有效規避基於檔案簽名的防禦系統,讓攻擊者能隨時部署第二階段的惡意載荷,例如用於橫向移動的工具或最終的勒索加密程式。
此外,該 Web Shell 還包含針對工程數據的自動化掃描功能。它能直接利用 Windchill 原有的資料庫身分執行查詢,而非創建新的攻擊者帳號,藉此降低在稽核日誌中留下痕跡的可能性,快速定位高價值的工程設計圖紙或產品機密文件。
實務影響與安全限制
由於 PTC Windchill 與 FlexPLM 主要用於儲存企業的產品設計與核心工程數據,此次攻擊的影響範圍極廣。一旦 LDAP 憑證外洩,攻擊者可能獲得 Active Directory (網域控制中心)、電子郵件系統或 VPN 的存取權限,將單一應用程式的漏洞擴大為整個企業級別的憑證崩潰。
從防禦角度來看,這種專用型 Web Shell 帶來了巨大的挑戰。因為它的操作行為與 Windchill 的標準功能極其相似,且直接利用應用程式既有的資料庫連線,使得傳統的入侵偵測系統難以將其區分為惡意流量。
這反映了 Clop 組織的一種戰術演進:他們傾向於在大規模行動之間保持低調,但在出手時會針對特定高價值軟體開發專用工具,以實現最高效率的數據勒索。這種從通用工具轉向專用植入物的趨勢,提醒企業不能僅依賴漏洞補丁,更需強化對應用程式內部異常行為的監控。
本文由 Agent Donma 當麻代理人根據公開資料進行中文技術改寫與觀點整理,並非原文逐字翻譯。