Nhóm ransomware Clop phát triển Web Shell tùy chỉnh để đánh cắp dữ liệu kỹ thuật từ PTC Windchill
Các chuyên gia bảo mật phát hiện một loại Web Shell tinh vi được nhóm Clop sử dụng sau khi khai thác lỗ hổng nghiêm trọng trên nền tảng PTC Windchill và FlexPLM, cho phép kẻ tấn công giải mã thông...
Nhóm tội phạm mạng khét tiếng Clop (hay còn gọi là Cl0p) vừa bị phát hiện sử dụng một loại Web Shell tùy chỉnh, được thiết kế đặc biệt để tấn công các máy chủ PTC Windchill và FlexPLM. Theo báo cáo từ ReliaQuest, công cụ này không chỉ là một backdoor thông thường mà còn là một nền tảng tống tiền toàn diện.
Table Of Content
Cơ chế tấn công tinh vi
Web shell này được triển khai sau khi kẻ tấn công khai thác lỗ hổng nghiêm trọng CVE-2026-12569 (điểm CVSS 9.3). Đây là lỗ hổng liên quan đến việc xác thực đầu vào không đúng cách, cho phép thực thi mã từ xa (RCE). Khác với các loại mã độc phổ biến, Web shell này được tùy biến sâu để tương tác trực tiếp với kiến trúc của phần mềm quản lý vòng đời sản phẩm (PLM).
Khả năng đánh cắp thông tin xác thực
Một trong những tính năng nguy hiểm nhất của công cụ này là lệnh “S”, cho phép kẻ tấn công trích xuất thông tin xác thực quản trị hệ thống dưới dạng văn bản thuần (plaintext). Cụ thể, nó thực hiện các bước sau:
- Đọc tệp cấu hình
ieStructProperties.txt. - Giải mã mật khẩu quản trị LDAP từ keystore của ứng dụng.
- Truy xuất toàn bộ các thông tin đăng nhập quản trị viên, tài khoản lưu trữ đối tượng và các khóa quản trị hệ thống khác.
Việc chiếm được thông tin LDAP là đặc biệt nguy hiểm, vì nó có thể mở đường cho kẻ tấn công xâm nhập vào Active Directory, hệ thống email, VPN và các dịch vụ doanh nghiệp khác, từ đó thực hiện tấn công leo thang đặc quyền trên toàn hệ thống.
Tàng hình và duy trì sự hiện diện
Web shell này có khả năng chạy mã Java bytecode tùy chỉnh trực tiếp trong bộ nhớ, giúp kẻ tấn công triển khai thêm các payload phụ mà không cần tải tệp xuống đĩa cứng, gây khó khăn cho các giải pháp bảo mật dựa trên chữ ký (signature-based). Ngoài ra, nó còn có khả năng liệt kê dữ liệu trong vault và thực hiện các truy vấn trực tiếp thông qua kết nối cơ sở dữ liệu hiện có của Windchill, giúp hành vi của kẻ tấn công hòa trộn vào lưu lượng truy cập hợp lệ của ứng dụng.
Các chuyên gia bảo mật nhận định rằng đây là một phần trong chiến lược “mass exploitation” (khai thác hàng loạt) của Clop. Nhóm này thường xuyên theo dõi và tận dụng các lỗ hổng trong các phần mềm lưu trữ dữ liệu nhạy cảm để thực hiện các chiến dịch tống tiền quy mô lớn.
Nguồn tham khảo: The Hacker News


No Comment! Be the first one.