Theo những phát hiện mới từ ReliaQuest, một web shell JavaServer Pages (JSP) được triển khai sau khi khai thác lỗ hổng bảo mật nghiêm trọng trong các máy chủ PTC Windchill và FlexPLM, đã được thiết kế riêng biệt cho phần mềm Quản lý vòng đời sản phẩm (PLM) doanh nghiệp này.
Công ty an ninh mạng này đã mô tả web shell này là một nền tảng tống tiền được trang bị đầy đủ tính năng, có khả năng lập bản đồ dữ liệu kho lưu trữ nhạy cảm, giải mã mọi thông tin đăng nhập trong Windchill keystore và thực thi mã bổ sung thông qua một Java class loader tùy chỉnh. Điều này biến công cụ này thành một backdoor để truy cập từ xa và thực hiện các hoạt động sau khai thác như lateral movement, ransomware hoặc persistence.
Trong khi các tác nhân đe dọa thường triển khai các web shell nhẹ (hoặc sử dụng lại các biến thể nguồn mở như Behinder hoặc China Chopper) nhằm duy trì quyền truy cập từ xa và thực hiện các lệnh cơ bản, bước phát triển mới nhất này cho thấy việc sử dụng một web shell tùy biến, được "đo ni đóng giày" cho phần mềm bị khai thác.
Web shell này được triển khai sau khi vũ khí hóa lỗ hổng CVE-2026-12569 (điểm CVSS: 9.3), liên quan đến lỗi xác thực đầu vào không đúng cách, cho phép kẻ tấn công thực thi mã tùy ý bằng cách gửi một yêu cầu độc hại đến mạng.
Một bản tin tư vấn được công bố bởi Ransom-ISAC cùng với eCrime.ch và Defused vào tháng trước đã quy kết hoạt động độc hại này cho nhóm ransomware Clop (còn gọi là Cl0p), với việc kẻ đe dọa thả các web shell JSP tấn công các hệ thống dễ bị tổn thương.
"Web shell này cung cấp cho những kẻ tấn công một con đường trực tiếp để đánh cắp thông tin đăng nhập và lọc dữ liệu quy mô lớn mà không cần thêm công cụ bổ sung nào khác," ReliaQuest cho biết trong một báo cáo chia sẻ với The Hacker News. "Không giống như các command shell thông thường, mã độc này giải mã thông tin đăng nhập, phân phối malware và lập bản đồ các tệp được lưu trữ để lọc dữ liệu."
Sự tiến hóa của Clop trong các chiến dịch khai thác hàng loạt
Web shell này được đánh giá là một bước tiến hóa đặc thù của ứng dụng từ kịch bản khai thác hàng loạt đã được thử nghiệm của Cl0p, được xây dựng có mục đích để nhắm mục tiêu vào các thực thể PTC Windchill và FlexPLM có lỗ hổng.
"Nó tích hợp kiến thức chi tiết về API của ứng dụng, cấu trúc cơ sở dữ liệu, keystore và cấu trúc kho lưu trữ tệp, cho phép di chuyển nhanh chóng từ quyền truy cập sang đánh cắp dữ liệu mà không cần lệnh bên ngoài hoặc công cụ bổ sung," các nhà nghiên cứu John Dilgen và Connor Short cho biết. "Các tham chiếu đến 'Clop' xuyên suốt mã nguồn phản ánh khả năng quy kết rất cao này."
Vì các ứng dụng bị nhắm mục tiêu được sử dụng để lưu trữ dữ liệu kỹ thuật và thiết kế sản phẩm, việc xâm nhập thành công có thể cho phép kẻ tấn công lấy được dữ liệu độc quyền của nạn nhân, cũng như các thông tin đăng nhập nhạy cảm có thể bị lạm dụng để lateral move vào mạng và tiếp cận các hệ thống khác.
Tính năng giải mã thông tin đăng nhập và truy cập LDAP
Một trong những tính năng đáng chú ý của web shell này là lệnh "S" duy nhất, có khả năng trả về thông tin đăng nhập quản lý thư mục và quản trị của Windchill dưới dạng văn bản thuần túy bằng cách sử dụng một hàm tích hợp gọi là gs, thực hiện các bước sau:
- Đọc tệp cấu hình "ieStructProperties.txt" của Windchill.
- Giải mã mật khẩu trình quản lý Lightweight Directory Access Protocol (LDAP) từ application keystore.
- Lặp qua tất cả các thuộc tính cục bộ được lưu trữ, giải mã các giá trị được mã hóa bổ sung bao gồm thông tin đăng nhập tài khoản quản trị, thông tin đăng nhập lưu trữ đối tượng và tất cả các khóa quản trị trang web.
Trong trường hợp xâm nhập thực tế, lệnh "S" cũng có thể được sử dụng để trích xuất thông tin đăng nhập được sử dụng để quản lý thư mục LDAP của tổ chức. Một lệnh riêng biệt sau đó được sử dụng để lọc kết quả ra bên ngoài.
"Bởi vì thông tin đăng nhập LDAP thường chi phối quyền truy cập vào Active Directory, hệ thống email, VPN và các dịch vụ doanh nghiệp khác gắn liền với xác thực thư mục, việc lộ lọt chúng có thể biến một vụ xâm nhập ứng dụng đơn lẻ thành một vụ xâm nhập thông tin đăng nhập trên toàn doanh nghiệp," ReliaQuest cho biết. "Quyền truy cập đặc quyền có được sẽ thúc đẩy việc đánh cắp dữ liệu từ các ứng dụng và vị trí lưu trữ khác, cũng như persistence cho các cuộc tấn công tiếp theo."
Khả năng thực thi mã trong bộ nhớ và lẩn tránh phòng thủ
Hơn nữa, khả năng chạy mã do kẻ tấn công cung cấp trong bộ nhớ của web shell cung cấp một lộ trình để triển khai các payload phụ theo yêu cầu, bao gồm các công cụ để persistence lâu dài, di chuyển trong mạng hoặc mã hóa dữ liệu. Payload có dạng một tệp ZIP được mã hóa Base64 chứa Java bytecode đã biên dịch, được nạp trực tiếp vào bộ nhớ và thực thi.
Một số chức năng khác được tích hợp trong web shell bao gồm:
- Khả năng liệt kê kho lưu trữ nhắm vào cơ sở dữ liệu ứng dụng để xác định dữ liệu kỹ thuật giá trị cao mà không cần thực hiện các lệnh thăm dò thủ công.
- Thực thi các truy vấn thông qua danh tính cơ sở dữ liệu hiện có của Windchill thay vì tạo tài khoản mới do kẻ tấn công kiểm soát nhằm giảm thiểu khả năng bị phát hiện.
Tổng hợp lại, web shell này hoạt động giống như một mã độc thực hiện việc thăm dò và truy cập thông tin đăng nhập đặc thù của Windchill từ bên trong tiến trình ứng dụng, đồng thời sử dụng chính các kết nối cơ sở dữ liệu của ứng dụng để lẩn tránh các biện pháp phòng thủ dựa trên chữ ký truyền thống.
"Sự kết hợp giữa một mã độc giàu tính năng không cần thêm công cụ để bắt đầu đánh cắp dữ liệu, cùng với cơ chế phân phối có thể mở rộng cho các khả năng tiếp theo, mang lại cho kẻ đối đầu một bộ công cụ hoàn chỉnh ngay từ thời điểm truy cập," ReliaQuest nhận định.
Đây không phải là lần đầu tiên băng đảng Clop triển khai các web shell tùy chỉnh. Nhóm này trước đây đã được quan sát thấy sử dụng DEWMODE và LEMURLOOT sau khi khai thác các lỗi SQL injection trong Accellion (CVE-2021-27101) và MOVEit Transfer (CVE-2023-34362).
"Chiến dịch này là một lời nhắc nhở khác rằng Clop vẫn là một 'con rồng đang ngủ', luôn tìm kiếm và chuẩn bị khai thác hàng loạt lỗ hổng trong các phần mềm lưu trữ dữ liệu nhạy cảm," ReliaQuest cho biết. "Nhóm này thường tạm ngừng hoạt động giữa các chiến dịch nhưng sẽ 'bừng tỉnh' với các web shell được xây dựng tùy chỉnh bất cứ khi nào có cơ hội tống tiền hàng loạt."