Cl0p 利用 PTC Windchill 零日漏洞植入 WebShell 并窃取敏感数据

2026-07-25 01:56:59 1 44

攻击者利用 PTC Windchill 和 FlexPLM 的零日漏洞实现远程代码执行、部署 JSP WebShell,并针对制造业等行业的 PLM 系统窃取工程数据,以实施双重勒索。



Cl0p 勒索软件关联组织目前正在持续利用 PTC Windchill 和 FlexPLM 中的严重零日漏洞(CVE-2026-12569),实现未经身份验证的远程代码执行,植入 JSP WebShell,并窃取敏感工程数据,进而实施双重勒索。

根据 Ransom-ISAC 披露的信息,此次攻击活动主要针对暴露在互联网中的产品生命周期管理(PLM)环境,受影响行业包括制造、汽车、航空航天以及零售和服装行业。攻击者利用了一条始于 FlexPLM WSDL 信息泄露漏洞的攻击链。目前正在追踪的一项协调攻击活动显示,Cl0p(又名 Graceful Spider、Chubby Scorpius、FIN11、Lace Tempest)的关联组织,将一个无需身份验证即可利用的 FlexPLM WSDL 信息泄露漏洞,与 Windchill 登录 Servlet 中的一个严重漏洞组合利用。

这条攻击链可使攻击者在暴露于互联网的 PTC Windchill 和 FlexPLM 实例上获得未经身份验证的远程代码执行权限。攻击者主要针对部署在复杂工程和供应链环境中的高价值 PLM 系统。攻击成功后,会在 /Windchill/login/ 目录中植入以十六进制字符串命名的 JSP WebShell,文件名通常符合 [0-9a-f]{16}.jsp 的命名规则,用于维持长期访问权限。随后,攻击者会枚举文件系统、生成 flst.txt 文件列表,收集工程和设计资料库数据,并为后续大规模数据窃取做准备。

CVE-2026-12569 是 PTC Windchill PDMlink 和 PTC FlexPLM 中的一个严重远程代码执行漏洞,其主要原因是在面向 Web 的组件中,对于不信任的数据进行了不安全的反序列化。该漏洞的 CVSS v3.1 评分为 9.8,其允许远程且未经身份验证的攻击者通过构造恶意请求,在可访问的 PLM 服务端点执行任意代码。PTC 表示,该漏洞影响 11.0 M030 之前版本的 Windchill 和 FlexPLM,并已发布修复版本以及相应的补丁和配置的调整指南。

2026 年 6 月 25 日,美国网络安全和基础设施安全局(CISA)已将 CVE-2026-12569 纳入已知被利用漏洞目录(KEV),要求美国联邦民用机构尽快完成修复,并强调已有证据表明,该漏洞已被用于针对暴露在互联网中的 PLM 服务器开展侦察活动,并已在野外环境中遭到积极利用。

在已发生的攻击事件中,Cl0p 关联组织首先对暴露于互联网的 PLM 服务器进行侦察,通过访问 WSDL 接口探测目标是否存在漏洞,并利用服务器返回内容的大小(例如约 4045 字节)对易受攻击的系统进行指纹识别。
GET /Windchill/rfa/jsp/login/*.jsp?wsdl
随后,攻击者利用 FlexPLM WSDL 信息泄露漏洞获取系统配置及接口信息,再结合 Windchill 登录 Servlet 漏洞实现远程代码执行,并植入 JSP WebShell。研究人员还发现,恶意请求通常携带以下具有特征性的 HTTP 请求头,可作为 Web 日志及反向代理日志中的重要检测指标。
X-windchill-req: ?x8Fmgow
在攻击者成功植入 WebShell 后,会生成 flst.txt 文件列表,搜索 CAD、PLM 及设计资料库,并收集敏感类项目的数据,为后续数据窃取和勒索做准备。

自 2026 年 7 月 20 日左右开始,Cl0p 发起了与此次攻击活动相关的新一轮勒索行动,向受害组织的大量内部邮件列表发送主题为 "Windchill PDMLink module serious data leak" 的电子邮件。邮件声称 PTC Windchill 环境已被攻陷,PLM 平台正在持续发生数据泄露,并要求受害者通过 Cl0p 最新公布的联系方式进行联系。这种施压方式类似于其此前针对 Oracle EBS 的勒索行动,但此次使用了新的邮件基础设施。

除此以外,威胁组织还疑似滥用了随机攻陷的电子邮箱账户,并大规模发送此类邮件,包括通过一次性向数百名内部员工传播数据泄露的消息,在最大程度上制造心理压力。截至 2026 年 7 月 22 日,Cl0p 尚未在其公开数据泄露网站公布此次 Windchill 攻击活动的受害者名单。不过,Ransom-ISAC 及其合作伙伴认为,一旦谈判期限结束,攻击组织很可能会公开受害者信息。

最新安全公告新增了四个与此次 Windchill/FlexPLM 攻击活动相关的 Cl0p 控制 IP 地址:216.152.148.54、216.152.151.204、104.243.35.63 和 5.180.41.35。其中,5.180.41.35 已被列为需要优先封锁的地址,因为研究人员已追踪到该 IP 参与命令与控制通信及数据暂存活动。这些指标补充了此前于 2026 年 6 月下旬和 7 月上旬公布的 IOC 信息,其中还包括 JSP WebShell 路径、特征 HTTP 请求头,以及以下 SHA-256 哈希值。
55a1eb4c2d3da04376df39d7ba832569c6af1a37a0cf2b95f754ac898023a30c
Ransom-ISAC 建议防御人员基于上述 IOC,对防火墙、代理服务器及终端安全遥测数据开展历史排查,尤其是重点追溯自 2026 年 6 月初以来是否存在相关的攻击活动。此外,防御人员还应重点检查 PLM 主机是否曾与上述恶意 IP 建立外部连接,并着重搜索 Web 服务器日志中是否存在以下路径的访问记录。
/Windchill/login/[0-9a-f]{16}.jsp
另外,各组织还应按照 CISA 已知被利用漏洞目录的建议,优先修补所有暴露于互联网的 PLM 系统,检查 /Windchill/login/ 目录下是否存在未经授权的 JSP 文件,并在发现 WebShell 后立即删除,同时开展全面的应急响应和取证调查。

关于作者

jxmriri2篇文章3篇回复

评论1次

要评论?请先  登录  或  注册
  • 1楼
    2 小时前

    这波Cl0p搞Windchill挺有针对性的,PLMxi统里存的全是工程图纸、BOM表、供应商信息这些核心数据,被勒索的话比一般业务xi统难受多了。

    几个实在的建议:

    如果你们有暴露在公网的Windchill/FlexPLM:先确认版本,11.0 M030以下的一律当中招处理。PTC那个补丁该打就打,别等。关键是把/Windchill/login/目录下的jsp文件过一遍,文件名符合16位hex规律的立刻删。

    IOC优先级:那个X-windchill-req: ?x8Fmgow请求头比较好抓,直接搜WAF/代理日志就行。IP里面5.180.41.35这个要重点盯,C2和暂存都挂钩了。

    钓鱼邮件这块:Cl0p现在直接往内部群发"数据泄露"邮件制造恐慌,挺恶心的。遇到这种邮件别慌着点链接,先报安全组核实。

    说白了就是老套路:暴露资产先收紧,补丁先打,日志先查。能做的也就这些了。