Как Clop превращает PTC Windchill в плацдарм для кражи данных?

Связанная с вымогательской группировкой Clop, также известной как Cl0p, специально созданная JSP-оболочка устанавливается на уязвимые серверы PTC Windchill и FlexPLM. Она картирует файловые хранилища, расшифровывает все учётные данные в хранилище ключей Windchill, извлекает пароль администратора LDAP, читает и удаляет файлы, выводит данные наружу и загружает дополнительные вредоносные модули. Это готовая платформа для вымогательства: после взлома одного приложения оператор получает средства для закрепления, перемещения по сети, удалённого доступа, запуска шифровальщика и уничтожения следов.
Как Clop превращает PTC Windchill в плацдарм для кражи данных?
Изображение носит иллюстративный характер

Связь импланта с Clop установили Ransom-ISAC, и Defused, выпустившие совместное предупреждение «в прошлом месяце». Точная дата публикации в доступных материалах отсутствует, поэтому определить день, месяц и год нельзя. Дополнительным доводом стали многочисленные упоминания «Clop» внутри кода. Исследователи ReliaQuest John Dilgen и Connor Short оценили атрибуцию как весьма вероятную, а результаты их анализа получил и опубликовал The Hacker News.
Обычные веб-оболочки вроде открытых Behinder и China Chopper дают удалённый доступ и исполняют команды, почти не учитывая устройство взломанного продукта. Имплант Clop написан именно под Windchill и FlexPLM. В него заложены сведения об API приложений, схеме базы данных, локальных свойствах конфигурации, хранилище ключей и структуре файловых сейфов. Dilgen и Short описали это так: «Он содержит подробные знания об API приложения, схеме базы данных, хранилище ключей и структуре файлового сейфа, позволяя быстро перейти от получения доступа к краже данных без внешних команд или дополнительных инструментов».
Особое внимание разработчики оболочки уделили паролям. Код перебирает локальные свойства Windchill и расшифровывает защищённые значения, включая данные административных аккаунтов, реквизиты доступа к объектным хранилищам и все ключи администраторов сайта. Он также извлекает пароль учётной записи, управляющей каталогом Lightweight Directory Access Protocol, и способен расшифровать каждую запись в Windchill keystore. ReliaQuest сформулировала угрозу прямо: «Веб-оболочка даёт атакующим прямой путь к краже учётных данных и крупномасштабному выводу информации, причём дополнительные инструменты не требуются». В исходных сведениях встречается обрывок о конфигурационном файле .txt, но его имя и начало описания утрачены; восстанавливать их догадками нельзя.
Команда S извлекает реквизиты администратора LDAP во время активного взлома, после чего отдельная команда отправляет результат атакующим. Её буква или название в сохранившемся перечне не указаны. Команда G читает произвольный файл в файловой системе, а R удаляет файл, в том числе при зачистке следов. Часть списка, судя по изолированным фрагментам Шеф, потеряна. Опасность команды S выходит далеко за пределы PTC: LDAP-реквизиты часто открывают управление Active Directory, почтовыми системами, VPN и другими службами с каталожной аутентификацией. По оценке ReliaQuest, «их раскрытие может превратить компрометацию одного приложения в компрометацию учётных данных всего предприятия».
Windchill и FlexPLM хранят инженерные материалы, проекты изделий, закрытую корпоративную документацию и чувствительные реквизиты доступа. Оболочка строит карту файлового сейфа, каталогизирует содержимое, находит ценные разработки и подготавливает большие массивы к выгрузке. Оператору не приходится вручную обследовать каталоги сервера: логика отбора уже встроена в имплант. Поэтому кража интеллектуальной собственности может идти одновременно с поиском паролей для дальнейшего продвижения по инфраструктуре. Как заметила ReliaQuest, «в отличие от универсальных командных оболочек, этот имплант расшифровывает учётные данные, доставляет вредоносные программы и картирует сохранённые файлы для их вывода».
Для запуска следующей стадии атаки предусмотрен собственный загрузчик классов Java. Оператор передаёт ZIP-архив в кодировке Base64, внутри которого находится скомпилированный байт-код Java; содержимое загружается непосредственно в память и исполняется без предварительной записи обычного исполняемого файла на диск. Так можно по запросу внедрить средство постоянного доступа, модуль сетевой разведки, инструмент бокового перемещения, шифровальщик или другой вредоносный код. Выполнение внутри доверенного процесса приложения уменьшает число заметных внешних команд и файловых артефактов.
Цепочка действий укладывается во внутреннюю логику приложения: первоначальный доступ, построение карты сейфов, расшифровка паролей, выбор документов, вывод данных и запуск кода в памяти. Внешне часть операций похожа на штатные обращения к API и структурам Windchill. «Атакующий может быстро пройти путь от первоначального доступа через кражу данных к дальнейшим действиям после эксплуатации, оставаясь в границах доверия самого приложения и не выполняя команды вручную», сообщили исследователи. Они добавили: «Такой подход заметно ограничивает возможности защитников обнаружить активность, поскольку она близко имитирует стандартные функции приложения».
Уязвимость, через которую начиналась текущая атака, описана как ошибка проверки входных данных: специально сформированный сетевой запрос позволяет выполнить произвольный код. Полный идентификатор CVE в доступном фрагменте обрезан, сохранилось лишь окончание «3)». Надёжно восстановить номер по этому обрывку невозможно. Это существенная деталь для расследования: при отсутствии полного CVE нельзя без проверки связывать кампанию с конкретным бюллетенем PTC или считать любой патч гарантированным исправлением именно этой точки входа.
Подобную схему Clop уже применяла против программ передачи файлов. После эксплуатации SQL-инъекции CVE-2021-27101 в ПО Accellion группировка развернула специализированную оболочку DEWMODE. В кампании против MOVEit Transfer использовалась LEMURLOOT, установленная после эксплуатации SQL-инъекции CVE-2023-34362. Числа 2021 и 2023 входят в идентификаторы CVE; точные календарные даты этих кампаний в имеющихся данных не приведены. Повторяется одна и та же рабочая схема: найти широко доступный продукт с большим объёмом ценной информации, массово взломать уязвимые установки, применить оболочку под конкретное ПО, похитить данные и перейти к вымогательству.
ReliaQuest назвала Clop «спящим драконом»: группировка способна долго не проявляться между крупными операциями, пока изучает подходящую систему и готовит инструмент под неё. «Эта кампания снова напоминает, что Clop остаётся спящим драконом, постоянно разыскивающим уязвимости в программах, где хранятся чувствительные данные, и готовящимся к их массовой эксплуатации», говорится в оценке компании. Следующая фраза описывает ритм работы Cl0p ещё точнее: «Группа обычно затихает между кампаниями, но оживает с веб-оболочками собственной разработки, как только появляется очередная возможность для массового вымогательства».[/final]


Новое на сайте

Ссылка