ReliaQuest’in son incelemesine göre, PTC Windchill ve FlexPLM kurulumlarını hedef alan Clop bağlantılı bir saldırı, sistemin içindeki keystore’dan kimlik bilgilerini çözen ve mühendislik verilerini haritalayan özel bir web shell’e dönüştü. Araştırmacılar, bu aracın yalnızca uzaktan komut çalıştırmaya yarayan basit bir kabuk olmadığını, aynı zamanda veri sızdırma, kalıcılık, yanal hareket ve ek zararlı yük çalıştırma işlevleri taşıyan tam teşekküllü bir şantaj platformu haline getirildiğini belirtti.
Saldırının merkezinde, CVE-2026-12569 kodlu ve CVSS skoru 9.3 olan bir açık yer alıyor. NVD kaydı burada: https://nvd.nist.gov/vuln/detail/CVE-2026-12569. Zafiyet, yetersiz giriş doğrulamasından kaynaklanıyor ve kötü niyetli bir isteğin ağa gönderilmesiyle uzaktan rastgele kod çalıştırılmasına yol açabiliyor. Geçen ay Ransom-ISAC, eCrime.ch ve Defused tarafından yayımlanan uyarıda da zararlı faaliyetin Clop ya da Cl0p olarak izlenen fidye yazılımı operasyonuyla ilişkilendirildiği, saldırganların etkilenen sistemlere JSP web shell bıraktığı aktarılmıştı.
Tek bir komutla parola çözme ve veri envanteri çıkarma
ReliaQuest, The Hacker News ile paylaşılan raporunda bu web shell’in saldırgana ek araç gerektirmeden doğrudan kimlik bilgisi çalma ve geniş çaplı veri sızdırma yolu açtığını yazdı. Şirketin değerlendirmesine göre, klasik komut kabuklarından farklı olarak implant hem kimlik bilgilerini çözüyor hem zararlı yazılım indirip çalıştırabiliyor hem de depolanan dosyaları exfiltration için haritalıyor.
Araştırmacılar John Dilgen ve Connor Short, bunun Clop’un toplu istismar taktiklerinin uygulamaya özel bir evrimi olduğunu söyledi. Onlara göre araç, özellikle savunmasız PTC Windchill ve FlexPLM örneklerini hedef almak üzere hazırlanmış. Web shell’in içinde uygulamanın API’leri, veritabanı şeması, keystore yapısı ve dosya kasası hakkında ayrıntılı bilgi bulunuyor. Bu sayede saldırgan, erişim elde ettiği anda manuel keşif yapmadan veri hırsızlığına geçebiliyor.
Web shell’in öne çıkan işlevlerinden biri, tek harflik “S” komutu. Bu komut, Windchill’in dizin yönetimi ve yönetici kimlik bilgilerini düz metin olarak döndürüyor. Sistem, bunu gs adlı yerleşik bir işlev üzerinden yapıyor. İşlev önce Windchill’in “ieStructProperties.txt” yapılandırma dosyasını okuyor, ardından uygulama keystore’undan LDAP yönetici parolasını çözüyor, sonra da kayıtlı yerel özelliklerin tamamını gezerek yönetici hesap bilgileri, nesne depolama kimlikleri ve tüm site yöneticisi anahtarları gibi diğer şifreli değerleri açıyor.
Aktif bir ihlal sırasında aynı “S” komutunun, kurumun LDAP dizinini yöneten kimlik bilgilerini de çıkarmak için kullanılabildiği belirtildi. Sonuçların dışarı aktarımı için ayrıca ayrı bir komut devreye giriyor. ReliaQuest’e göre LDAP kimlik bilgileri Active Directory, e-posta sistemleri, VPN ve dizin kimlik doğrulamasına bağlı diğer kurumsal servislerin erişimini yönettiği için, bu bilgiler tek bir uygulama ihlalini kurumsal çapta bir kimlik bilgisi krizine çevirebilir.
Araştırmacılar, elde edilen ayrıcalıklı erişimin başka uygulamalardan ve depolama alanlarından veri çalınmasını kolaylaştırdığını ve sonraki saldırılar için kalıcılık sağladığını da ekledi. Windchill ortamındaki oturumu ele geçiren saldırgan, böylece doğrudan başka sistemlere sıçrayabilecek yetkileri de ele geçirebiliyor.
Hafızada çalışan ek yükler ve Clop’un tekrar eden modeli
Web shell’in en dikkat çekici yönlerinden biri, saldırganın sağladığı kodu bellekte çalıştırabilmesi. Bu mekanizma, gerektiğinde ikinci aşama yüklerin anında devreye alınmasına izin veriyor. Yük, Base64 ile kodlanmış bir ZIP dosyası içinde geliyor ve derlenmiş Java bytecode doğrudan belleğe yüklenip çalıştırılıyor. Bu yapı, uzun vadeli kalıcılık araçları, ağ içinde yatay hareket için yardımcı bileşenler ya da veri şifreleme araçlarının ihtiyaç anında kullanılmasına kapı açıyor.
ReliaQuest, bu implantın uygulamanın kendi veritabanı bağlantılarını kullanarak çalıştığını ve olağan Windchill trafiğine karıştığını vurguladı. Ayrıca, saldırgan kontrolünde yeni bir hesap açmadan mevcut veritabanı kimliğini kullanarak sorgu çalıştırabildiğini, böylece adli incelemede görünürlüğü azalttığını belirtti. Web shell’in bir başka işlevi de kasadaki verileri tarayarak yüksek değerli mühendislik bilgilerini bulmak. Bu sayede saldırgan, manuel keşif komutu vermeden hangi dosyaların daha değerli olduğunu anlayabiliyor.
Raporda yer alan ifadeye göre bu araç, dışarıdan ek komut çalıştırmaya ihtiyaç duymadan Windchill’e özgü keşif ve kimlik bilgisi erişimi yapan bir implant gibi davranıyor. Uygulamanın kendi veritabanı bağlantılarını kullanması ve normal Windchill trafiğine benzemesi, imza tabanlı savunma mekanizmalarının işi zorlaştırıyor. Dilgen ve Short, “S” komutu ile başlayan bu zincirin saldırgana ilk erişim anından itibaren veri hırsızlığı ve sonraki post-exploitation adımları için eksiksiz bir araç seti verdiğini yazdı.
Clop’un özel web shell kullanımı ilk kez görülmüyor. Grup daha önce Accellion dosya aktarım yazılımındaki SQL injection açığı CVE-2021-27101 üzerinden DEWMODE, MOVEit Transfer’deki CVE-2023-34362 açığı üzerinden ise LEMURLOOT adlı kabukları bırakmıştı. Her iki örnekte de saldırganlar, kitlesel istismar sonrası doğrudan veri toplama ve şantaj aşamasına geçebilen uygulamaya özgü araçlar kullanmıştı. MOVEit Transfer açığı için NVD kaydı: https://nvd.nist.gov/vuln/detail/CVE-2023-34362, Accellion açığı için NVD kaydı: https://nvd.nist.gov/vuln/detail/CVE-2021-27101.
ReliaQuest, bu kampanyanın Clop’un hassas veri tutan yazılımlardaki açıkları toplu halde istismar etme yaklaşımından vazgeçmediğinin yeni bir örneği olduğunu söyledi. Şirketin değerlendirmesine göre grup kampanyalar arasında bir süre sessiz kalıyor, ancak yeni bir kitlesel şantaj fırsatı gördüğünde özel olarak hazırlanmış web shell’lerle yeniden ortaya çıkıyor.
