Cl0p 利用 PTC Windchill 零日漏洞植入 WebShell 并窃取敏感数据
攻击者利用 PTC Windchill 和 FlexPLM 的零日漏洞实现远程代码执行、部署 JSP WebShell,并针对制造业等行业的 PLM 系统窃取工程数据,以实施双重勒索。
Cl0p 勒索软件关联组织目前正在持续利用 PTC Windchill 和 FlexPLM 中的严重零日漏洞(CVE-2026-12569),实现未经身份验证的远程代码执行,植入 JSP WebShell,并窃取敏感工程数据,进而实施双重勒索。
根据 Ransom-ISAC 披露的信息,此次攻击活动主要针对暴露在互联网中的产品生命周期管理(PLM)环境,受影响行业包括制造、汽车、航空航天以及零售和服装行业。攻击者利用了一条始于 FlexPLM WSDL 信息泄露漏洞的攻击链。目前正在追踪的一项协调攻击活动显示,Cl0p(又名 Graceful Spider、Chubby Scorpius、FIN11、Lace Tempest)的关联组织,将一个无需身份验证即可利用的 FlexPLM WSDL 信息泄露漏洞,与 Windchill 登录 Servlet 中的一个严重漏洞组合利用。
这条攻击链可使攻击者在暴露于互联网的 PTC Windchill 和 FlexPLM 实例上获得未经身份验证的远程代码执行权限。攻击者主要针对部署在复杂工程和供应链环境中的高价值 PLM 系统。攻击成功后,会在 /Windchill/login/ 目录中植入以十六进制字符串命名的 JSP WebShell,文件名通常符合 [0-9a-f]{16}.jsp 的命名规则,用于维持长期访问权限。随后,攻击者会枚举文件系统、生成 flst.txt 文件列表,收集工程和设计资料库数据,并为后续大规模数据窃取做准备。
CVE-2026-12569 是 PTC Windchill PDMlink 和 PTC FlexPLM 中的一个严重远程代码执行漏洞,其主要原因是在面向 Web 的组件中,对于不信任的数据进行了不安全的反序列化。该漏洞的 CVSS v3.1 评分为 9.8,其允许远程且未经身份验证的攻击者通过构造恶意请求,在可访问的 PLM 服务端点执行任意代码。PTC 表示,该漏洞影响 11.0 M030 之前版本的 Windchill 和 FlexPLM,并已发布修复版本以及相应的补丁和配置的调整指南。
2026 年 6 月 25 日,美国网络安全和基础设施安全局(CISA)已将 CVE-2026-12569 纳入已知被利用漏洞目录(KEV),要求美国联邦民用机构尽快完成修复,并强调已有证据表明,该漏洞已被用于针对暴露在互联网中的 PLM 服务器开展侦察活动,并已在野外环境中遭到积极利用。
在已发生的攻击事件中,Cl0p 关联组织首先对暴露于互联网的 PLM 服务器进行侦察,通过访问 WSDL 接口探测目标是否存在漏洞,并利用服务器返回内容的大小(例如约 4045 字节)对易受攻击的系统进行指纹识别。
GET /Windchill/rfa/jsp/login/*.jsp?wsdlX-windchill-req: ?x8Fmgow自 2026 年 7 月 20 日左右开始,Cl0p 发起了与此次攻击活动相关的新一轮勒索行动,向受害组织的大量内部邮件列表发送主题为 "Windchill PDMLink module serious data leak" 的电子邮件。邮件声称 PTC Windchill 环境已被攻陷,PLM 平台正在持续发生数据泄露,并要求受害者通过 Cl0p 最新公布的联系方式进行联系。这种施压方式类似于其此前针对 Oracle EBS 的勒索行动,但此次使用了新的邮件基础设施。
除此以外,威胁组织还疑似滥用了随机攻陷的电子邮箱账户,并大规模发送此类邮件,包括通过一次性向数百名内部员工传播数据泄露的消息,在最大程度上制造心理压力。截至 2026 年 7 月 22 日,Cl0p 尚未在其公开数据泄露网站公布此次 Windchill 攻击活动的受害者名单。不过,Ransom-ISAC 及其合作伙伴认为,一旦谈判期限结束,攻击组织很可能会公开受害者信息。
最新安全公告新增了四个与此次 Windchill/FlexPLM 攻击活动相关的 Cl0p 控制 IP 地址:216.152.148.54、216.152.151.204、104.243.35.63 和 5.180.41.35。其中,5.180.41.35 已被列为需要优先封锁的地址,因为研究人员已追踪到该 IP 参与命令与控制通信及数据暂存活动。这些指标补充了此前于 2026 年 6 月下旬和 7 月上旬公布的 IOC 信息,其中还包括 JSP WebShell 路径、特征 HTTP 请求头,以及以下 SHA-256 哈希值。
55a1eb4c2d3da04376df39d7ba832569c6af1a37a0cf2b95f754ac898023a30c/Windchill/login/[0-9a-f]{16}.jsp

评论1次
这波Cl0p搞Windchill挺有针对性的,PLMxi统里存的全是工程图纸、BOM表、供应商信息这些核心数据,被勒索的话比一般业务xi统难受多了。
几个实在的建议:
如果你们有暴露在公网的Windchill/FlexPLM:先确认版本,11.0 M030以下的一律当中招处理。PTC那个补丁该打就打,别等。关键是把
/Windchill/login/目录下的jsp文件过一遍,文件名符合16位hex规律的立刻删。IOC优先级:那个
X-windchill-req: ?x8Fmgow请求头比较好抓,直接搜WAF/代理日志就行。IP里面5.180.41.35这个要重点盯,C2和暂存都挂钩了。钓鱼邮件这块:Cl0p现在直接往内部群发"数据泄露"邮件制造恐慌,挺恶心的。遇到这种邮件别慌着点链接,先报安全组核实。
说白了就是老套路:暴露资产先收紧,补丁先打,日志先查。能做的也就这些了。