Nhóm tấn công Cl0p đã trở lại với một chiến dịch nhắm mục tiêu vào các máy chủ PTC Windchill, gây rủi ro cho các tệp kỹ thuật, mật khẩu và hồ sơ công ty.
Chiến dịch tấn công mới của Cl0p vào máy chủ PTC Windchill
Nhóm này, hoạt động vì mục đích tài chính, đang khai thác một lỗ hổng remote-code-execution nghiêm trọng, được định danh là CVE-2026-12569, để giành quyền truy cập và cài đặt một web shell tùy chỉnh được thiết kế riêng cho sản phẩm này.
Windchill là một phần mềm hỗ trợ các nhà sản xuất quản lý thiết kế sản phẩm và dữ liệu liên quan. Một cuộc xâm nhập thành công có thể cho phép kẻ tấn công nhanh chóng xác định các tệp có giá trị, đánh cắp chúng và đe dọa công khai để gây áp lực lên nạn nhân.
Chiến dịch này tuân theo chiến lược quen thuộc của nhóm là khai thác quy mô lớn các phần mềm doanh nghiệp, tương tự như các cuộc tấn công vào máy chủ Windchill trước đây.
Chi tiết về Web Shell Tùy chỉnh
ReliaQuest đã báo cáo rằng họ đã xác định được web shell và đánh giá hoạt động này có khả năng cao liên quan đến Cl0p. Web shell này được trang bị sẵn các chức năng cho việc đánh cắp thông tin đăng nhập, khám phá tệp, truyền tệp và thực thi mã bổ sung, thay vì chỉ hoạt động như một giao diện dòng lệnh đơn giản.
Việc phát hiện này cho thấy cách một cuộc xâm nhập vào một ứng dụng tiếp xúc với internet có thể phát triển thành một sự cố mạng rộng lớn hơn. Các thông tin đăng nhập quản trị hoặc thư mục bị thu hồi có thể mở khóa các dịch vụ email, VPN, cơ sở dữ liệu và các hệ thống khác tin cậy vào cùng các tài khoản.
Do đó, mối quan ngại không chỉ dừng lại ở dữ liệu trong Windchill mà còn ở quyền truy cập mà nó lưu trữ. Chiến dịch cũng nhấn mạnh sự cần thiết phải coi các nền tảng kỹ thuật là mục tiêu có giá trị cao.
Khai thác lỗ hổng và cơ chế hoạt động
Cuộc tấn công bắt đầu khi một máy chủ Windchill bị lộ được khai thác thông qua CVE-2026-12569, một lỗ hổng được ReliaQuest đánh giá là 9.3 trên thang điểm CVSS về mức độ nghiêm trọng.
Web shell kết quả được tùy chỉnh theo cấu trúc nội bộ của Windchill. Nó có khả năng đọc các tệp ứng dụng, truy vấn cơ sở dữ liệu của nó, giải mã các bí mật được lưu trữ và chuẩn bị thông tin để loại bỏ mà không cần đặt các công cụ riêng biệt trên máy chủ.
Một tính năng của web shell này là trả về các thông tin đăng nhập quản lý thư mục và quản trị viên của ứng dụng dưới dạng có thể đọc được. Những thông tin đăng nhập này có thể hữu ích hơn một mật khẩu máy chủ đơn lẻ, vì các tài khoản thư mục thường kiểm soát quyền truy cập trên toàn bộ doanh nghiệp.
Đây là lý do tại sao cuộc xâm nhập này tương tự như các hoạt động ransomware gần đây của Cl0p, nơi việc khai thác một nền tảng đáng tin cậy sẽ mở ra con đường dẫn đến việc tống tiền trên diện rộng.
Cơ chế ẩn mình và truyền dữ liệu
Web shell cũng lập bản đồ các kho lưu trữ tệp của Windchill. Nó sử dụng thông tin cơ sở dữ liệu nội bộ để thu thập tên tệp, vị trí, kích thước và mã định danh, sau đó ghi kết quả vào một danh sách cục bộ. Điều này cung cấp cho nhóm một cách nhanh chóng để chọn các bản vẽ kỹ thuật, kế hoạch sản phẩm và tài sản trí tuệ trước khi truyền chúng ra khỏi môi trường.
Một bộ tải lớp Java tích hợp làm cho tình hình linh hoạt hơn cho kẻ tấn công. Nó có thể chấp nhận một gói mã nén và chạy nó trong bộ nhớ tiến trình của Windchill, giảm thiểu nhu cầu tạo thêm các tệp trên đĩa. ReliaQuest cảnh báo rằng điều này có thể hỗ trợ di chuyển sâu hơn trong mạng, truy cập lâu dài hoặc hoạt động mã hóa sau khi đánh cắp ban đầu.
Web shell cố gắng hòa mình vào hoạt động bình thường của Windchill. Các lệnh được gửi trong một tiêu đề HTTP tùy chỉnh có tên X-windchill-req, trong khi các yêu cầu cơ sở dữ liệu sử dụng định danh và kết nối riêng của ứng dụng. Phản hồi được nén bằng GZIP. Những lựa chọn này có thể khiến hoạt động đáng ngờ trông giống như lưu lượng truy cập web hoặc cơ sở dữ liệu thông thường, trừ khi người phòng thủ kiểm tra tiêu đề, lưu lượng được mã hóa và nội dung trả về.
Cách tiếp cận này bổ sung vào một mô hình đã được quan sát thấy trong chiến dịch tống tiền dựa trên Cleo, trong đó Cl0p khai thác một điểm yếu trong phần mềm doanh nghiệp và tập trung vào việc đánh cắp dữ liệu. Ở đây, mã dành riêng cho ứng dụng giảm thiểu các dấu hiệu cảnh báo rõ ràng và rút ngắn thời gian giữa việc truy cập và thu thập các tệp có giá trị cao.
Khuyến nghị phòng ngừa và ứng phó
Các tổ chức nên áp dụng bản sửa lỗi của PTC cho CVE-2026-12569 ngay lập tức và hạn chế việc tiếp xúc công khai các giao diện quản lý Windchill. Việc đặt dịch vụ phía sau tường lửa ứng dụng web (WAF), xem xét nhật ký (logs) cho các nỗ lực khai thác và tìm kiếm các tệp JSP bất thường trong các thư mục mã nguồn của Windchill là những bước đầu quan trọng.
Các tệp có thay đổi gần đây hoặc có tham chiếu đến tiêu đề tùy chỉnh và các lớp nội bộ cần được điều tra khẩn cấp. Nếu phát hiện hoặc nghi ngờ có sự xâm nhập, các nhóm nên xoay vòng mật khẩu quản lý LDAP và mọi thông tin đăng nhập được lưu trữ trong kho khóa của Windchill, sau đó xem xét nơi các thông tin đăng nhập đó đã được sử dụng lại.
Các phiên hoạt động liên quan đến các tài khoản bị lộ cũng nên được chấm dứt. Bài học từ hậu quả của cuộc tấn công hàng loạt MOVEit vẫn còn phù hợp: vá lỗi nhanh chóng là không đủ khi kẻ tấn công có thể đã sao chép dữ liệu và bí mật tài khoản.
Chỉ số xâm nhập (IoCs)
Dưới đây là các chỉ số xâm nhập đã được thu thập:
- Indicators of compromise (IoCs):
Lưu ý: Địa chỉ IP và tên miền được cố tình làm mờ (ví dụ: [.]). Chỉ khôi phục lại định dạng đầy đủ bên trong các nền tảng tình báo mối đe dọa được kiểm soát như MISP, VirusTotal hoặc SIEM của bạn.










