
นักวิจัยพบ Java web shell ที่เชื่อมโยงกับกลุ่ม Clop Ransomware ซึ่งถูกออกแบบมาโดยเฉพาะสำหรับเซิร์ฟเวอร์ PTC Windchill และ FlexPLM โดยมีคุณสมบัติในการถอดรหัสข้อมูล credentials แสดงรายการ file repositories และขโมยไฟล์ออกไป
นักวิจัยของ ReliaQuest บริษัทด้านความปลอดภัยทางไซเบอร์ ได้ทำการวิเคราะห์ web shell ดังกล่าว หลังจากเชื่อว่าได้ถูกนำไปใช้ในการโจมตีเพื่อขโมยข้อมูลเมื่อเร็ว ๆ นี้ โดยใช้ช่องโหว่ CVE-2026-12569 ซึ่งเป็นช่องโหว่การเรียกใช้โค้ดที่เป็นอันตรายจากระยะไกล (RCE) ซึ่งส่งผลกระทบต่อ PTC Windchill
นักวิจัยระบุว่า มัลแวร์ที่ฝังลงในระบบไม่ได้เป็นเพียง Web shell ทั่วไปที่ถูกนำมาปรับใช้ใหม่สำหรับการโจมตี แต่มันถูกสร้างขึ้นมาโดยอาศัยความรู้เชิงลึกเกี่ยวกับ APIs ภายใน, โครงสร้างฐานข้อมูล (Database Schema), Keystore และโครงสร้างคลังจัดเก็บไฟล์ของ Windchill
ทีมนักวิจัยของ ReliaQuest ระบุว่า พวกเขาได้ค้นพบ Web shell นี้ในระหว่างกระบวนการเก็บรวบรวมข้อมูลข่าวกรองด้านภัยคุกคาม
รวมถึงพบความเชื่อมโยงกับกลุ่ม Clop Ransomware โดยพิจารณาจากอีเมลเรียกค่าไถ่ที่มี email addresses ซึ่งใช้ใน leak site ของกลุ่ม Clop Ransomware และพบส่วน Header X-windchill-req ที่เคยพบก่อนหน้านี้ ซึ่งถูกนำมาใช้ใน Web shell เช่นกัน ตลอดจน TTPs ที่ถูกนำมาใช้บ่อยครั้งจากกลุ่ม Clop Ransomware
กลุ่ม Clop Ransomware มีประวัติยาวนานในการเจาะระบบแพลตฟอร์มระดับองค์กรในแคมเปญขโมยข้อมูล โดยการโจมตีก่อนหน้านี้มุ่งเป้าไปยังเซิร์ฟเวอร์แชร์ไฟล์ เช่น Accellion FTA, GoAnywhere MFT, SolarWinds Serv-U FTP, Cleo และ MOVEit Transfer ซึ่งกรณีหลังส่งผลกระทบต่อองค์กรมากกว่า 2,770 แห่งทั่วโลก

รายงานในเดือนกรกฎาคม 2026 กลุ่ม Clop Ransomware ได้กำหนดเป้าหมายการโจมตีไปยังเซิร์ฟเวอร์ PTC Windchill และ FlexPLM ที่เปิดเผยสู่สาธารณะ ในแคมเปญเรียกค่าไถ่ขโมยข้อมูลซึ่งเกี่ยวข้องกับการโจมตีด้วยช่องโหว่ CVE-2026-12569 และการใช้งาน JSP web shells
ในขณะนั้น ReliaQuest ยังไม่สามารถยืนยันตัวตนผู้โจมตีได้ แต่การโจมตีมีลักษณะคล้ายคลึงกับการโจมตีเพื่อขโมยข้อมูลของ Clop ครั้งก่อน ๆ ที่มุ่งเป้าไปที่แอปพลิเคชันแชร์ไฟล์ที่ปลอดภัย
ต่อมา Ransom-ISAC ยืนยันการโจมตีของกลุ่ม Clop Ransomware รวมถึงอีเมลเรียกค่าไถ่ที่ส่งไปยังพนักงานหลายร้อยคนในองค์กรที่ได้รับผลกระทบ และมีข้อมูลติดต่อล่าสุดของกลุ่ม Hacker
PTC เริ่มปล่อยแพทช์แก้ไขช่องโหว่ CVE-2026-12569 เมื่อวันที่ 17 มิถุนายน 2026 และต่อมา CISA ได้เพิ่มช่องโหว่นี้ลงในรายการช่องโหว่ที่ถูกใช้ในการโจมตีแล้ว (Known Exploited Vulnerabilities) หลังจากได้รับคำเตือนเกี่ยวกับการโจมตีที่เพิ่มสูงขึ้น
Web Shell ที่สร้างขึ้นเฉพาะสำหรับ Windchill
การวิเคราะห์โดย ReliaQuest และ BleepingComputer ยืนยันว่า เครื่องมือดังกล่าวถูกออกแบบมาเพื่อมุ่งเป้าไปยังเซิร์ฟเวอร์ Windchill โดยเฉพาะ มากกว่าที่จะทำงานเป็น Web shell แบบทั่วไป
มัลแวร์ดังกล่าวเป็น JavaServer Pages (JSP) Web shell ที่ดึงเอา Classes เฉพาะของ Windchill มาใช้งานโดยตรง รวมถึง MethodContext, WTConnection และ WTKeyStoreUtil
Classes เหล่านี้ช่วยให้ Web shell สามารถใช้ฟังก์ชันของตัว Windchill เองในการเข้าถึงฐานข้อมูล, ถอดรหัส Credentials ที่จัดเก็บไว้ และระบุตำแหน่งไฟล์ที่จัดเก็บอยู่ในคลังจัดเก็บข้อมูลของแอปพลิเคชัน
ReliaQuest อธิบายว่า "Web shell เชื่อมต่อกับฐานข้อมูลของ Windchill ผ่าน Classes MethodContext และ WTConnection ของแอปพลิเคชันเอง ซึ่งหมายความว่าการส่ง Query ของมันจะรันภายใต้ Identity ของฐานข้อมูลที่มีอยู่แล้วของแอปพลิเคชัน แทนที่จะทำผ่านบัญชีของ Hacker ที่ตั้งค่าแยกต่างหาก"
Web shell ดังกล่าวถูกควบคุมโดยใช้โปรโตคอลทำขึ้นมาเป็นพิเศษที่ส่งผ่าน HTTP Header X-windchill-req ซึ่งประกอบด้วยตัวอักษร 8 ตัว โดยตัวอักษรแรกจะระบุคำสั่ง และตัวอักษรอีก 7 ตัวที่เหลือจะตรงกับค่าที่กำหนดไว้คงที่ (fixed value)

Web Shell รองรับคำสั่งต่อไปนี้ :
S – ขโมยข้อมูล secrets และ configuration ของ Windchill: อ่านการตั้งค่า LDAP ของ Windchill และใช้ฟังก์ชัน WTKeyStoreUtil.decryptProperty() ของตัวแอปพลิเคชันเอง เพื่อถอดรหัสรหัสผ่านของ LDAP Manager และข้อมูลแอปพลิเคชันที่เข้ารหัสไว้อื่น ๆ
L – จัดทำแผนผังคลังจัดเก็บไฟล์ของ Windchill: ค้นหาฐานข้อมูลของ Windchill เพื่อหารายชื่อไฟล์, เส้นทางการจัดเก็บ (Storage Paths) และขนาดไฟล์ ผลลัพธ์จะถูกเขียนลงในไฟล์ชื่อ flst.txt ซึ่ง Hacker สามารถดึงออกไปได้ในภายหลังโดยใช้คำสั่ง G
D – แจกแจงนับ directory และดึงไฟล์: นับเส้นทางที่ให้มา และอ่านส่วนต่าง ๆ ของไฟล์
G – อ่านไฟล์: ดึงเนื้อหาของไฟล์ที่ระบุ
J – โหลด และเรียกใช้โค้ด Java เพิ่มเติม: ส่งผ่านไฟล์ ZIP archive ที่เข้ารหัส Base64 และโหลด Java bytecode ลงในหน่วยความจำโดยตรง และเรียกใช้ภายใน Windchill process
O – ระบุระบบปฏิบัติการ: Return ค่าระบบปฏิบัติการ
E – แสดงข้อมูลที่ให้มา: แสดงข้อมูลในส่วน Header X-windchill-prm เพื่อตรวจสอบว่า Web shell ตอบสนองหรือไม่
ReliaQuest ระบุว่า การ vault enumeration ของ Web shell ได้รับการออกแบบมาโดยเฉพาะเพื่อตรวจสอบ Table บาง Table ในฐานข้อมูลของ Windchill การวิเคราะห์ของ BleepingComputer แสดงให้เห็นว่า Table เหล่านี้คือ ApplicationData, FVITEM, FVMOUNT และ MasteredOnReplicaItem
บริษัทความมั่นคงปลอดภัยทางไซเบอร์แนะนำให้องค์กรต่าง ๆ ดำเนินการอัปเดต Patch ระบบ Windchill ที่มีช่องโหว่โดยทันที และตรวจหาไฟล์ JSP ที่ไม่ปกติใน directory ของ Windchill โดยเฉพาะไฟล์ที่มีการอ้างอิงถึง X-windchill-req
สำหรับองค์กรที่สงสัยว่าเซิร์ฟเวอร์ Windchill ของตนถูกโจมตี ควรทำการเปลี่ยนรหัสผ่านของ LDAP Manager และ Credentials อื่น ๆ ของ Windchill ด้วย เนื่องจากถือว่าข้อมูลเหล่านั้นถูกโจมตีไปแล้ว
ที่มา : bleepingcomputer

You must be logged in to post a comment.