Un webshell vinculado a Cl0p descifra credenciales y localiza datos de ingeniería

ReliaQuest identificó un webshell JSP para PTC Windchill y FlexPLM que puede descifrar credenciales, enumerar almacenes de datos de ingeniería y cargar código Java para facilitar el robo de información y la persistencia.

Amenazas
Un webshell vinculado a Cl0p descifra credenciales y localiza datos de ingeniería

El 19 de agosto de 2026, ReliaQuest informó de un webshell JSP desplegado tras la explotación de CVE-2026-12569 en servidores PTC Windchill y FlexPLM. La vulnerabilidad, con una puntuación CVSS de 9,3, permite ejecutar código arbitrario mediante una solicitud maliciosa enviada a la red.

El implante está diseñado específicamente para estas plataformas de gestión del ciclo de vida de productos. Entre sus capacidades figura la lectura de la configuración de Windchill y el descifrado de credenciales almacenadas en el keystore, incluidas las de LDAP, cuentas administrativas, almacenamiento de objetos y claves de administrador del sitio.

ReliaQuest señaló que el webshell puede enumerar los almacenes de archivos para localizar datos de ingeniería y diseños de productos, descargar archivos, leer ficheros arbitrarios y eliminar evidencias. También puede cargar en memoria un archivo ZIP codificado en Base64 con bytecode Java y ejecutarlo mediante un cargador de clases personalizado.

La exposición de las credenciales LDAP podría facilitar el acceso a Active Directory, sistemas de correo, VPN y otros servicios empresariales. El código también utiliza las conexiones de base de datos de la aplicación y sus funciones existentes, lo que puede dificultar la detección basada en firmas y permitir el movimiento lateral, el robo de datos, el despliegue de ransomware o la persistencia.

Una advertencia publicada por Ransom-ISAC junto con eCrime.ch y Defused atribuyó la actividad a la operación de ransomware Clop, también conocida como Cl0p. ReliaQuest considera que el webshell representa una evolución específica para Windchill y FlexPLM del método de explotación masiva asociado al grupo.

Fuente: The Hacker News.

Compartir

WhatsApp X Telegram Email