Immagine illustrativa generata con AI
Clop sfrutta Windchill: una web shell JSP ruba credenziali e dati di progettazione
Gruppo Clop sfrutta CVE-2026-12569 in PTC Windchill per installare una web shell JSP che ruba credenziali, dati di progettazione e keystore applicativo.
Testo generato da intelligenza artificiale, pubblicato senza revisione umana. Trasparenza IA
L’attacco colpisce i server PLM di PTC
Una campagna attribuita con alta probabilità a Clop, noto anche come Cl0p, sta sfruttando CVE-2026-12569 contro installazioni PTC Windchill e FlexPLM. L’attività è stata rilevata il 19 agosto 2026 e prevede l’installazione di una web shell JSP costruita appositamente per questi prodotti.
Non si tratta di una semplice shell per eseguire comandi sul server. Il componente conosce la struttura interna di Windchill, utilizza le API applicative, interroga il database con l’identità già assegnata al software e accede alle informazioni conservate nei vault.
L’obiettivo può comprendere il furto di dati tecnici, il recupero di credenziali, il movimento laterale e la successiva distribuzione di malware o ransomware. La compromissione può quindi superare rapidamente il perimetro del server PLM.
L’attribuzione a Clop è considerata altamente probabile sulla base di un advisory dedicato alla distribuzione di web shell JSP su sistemi vulnerabili. Il modus operandi è coerente con precedenti campagne contro piattaforme che conservano grandi quantità di dati aziendali.
CVE-2026-12569: esecuzione remota senza autenticazione
La compromissione iniziale sfrutta CVE-2026-12569, una vulnerabilità critica che consente l’esecuzione di codice arbitrario attraverso una richiesta malevola inviata via rete.
La descrizione tecnica identifica due debolezze correlate:
- CWE-20, validazione impropria dell’input;
- CWE-502, deserializzazione di dati non affidabili.
La scheda NVD assegna alla vulnerabilità un punteggio CVSS 9.8, con vettore:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
La fonte dell’analisi riporta invece un punteggio CVSS 9.3. La differenza dipende dalla valutazione utilizzata, ma entrambi i punteggi collocano il problema nella fascia di massima gravità. L’attacco non richiede privilegi, interazione dell’utente o condizioni particolari.
Secondo NVD, sono coinvolti:
- PTC FlexPLM <= 11.0 M030;
- PTC Windchill PDMlink < 11.0 M030.
La descrizione specifica inoltre che il problema riguarda le release precedenti a 11.0 M030 e può estendersi alle versioni CPS. Le organizzazioni devono quindi verificare la release precisa installata e la corrispondenza con le istruzioni correttive del vendor.
La falla è già nel catalogo CISA KEV
CVE-2026-12569 è presente nel catalogo CISA Known Exploited Vulnerabilities dal 25 giugno 2026. Per le agenzie federali statunitensi, la scadenza per la remediation era fissata al 28 giugno 2026.
Il catalogo indica anche che la vulnerabilità è stata utilizzata in campagne ransomware. Non è quindi un rischio puramente teorico o limitato a scenari di laboratorio: l’exploit è entrato in operazioni criminali con una fase di post-compromissione strutturata.
CISA richiede di applicare le mitigazioni secondo le istruzioni del vendor, in linea con la guida BOD 26-04, dedicata alla priorità degli aggiornamenti di sicurezza in base al rischio, e con i requisiti di Forensics Triage. Per i servizi cloud valgono le indicazioni applicabili della stessa guida. Se non sono disponibili mitigazioni adeguate, CISA indica di interrompere l’uso del prodotto.
Negli ultimi 90 giorni è inoltre entrata nel catalogo KEV la vulnerabilità CVE-2026-8037, associata agli stessi vendor indicati per PTC, Progress e Accellion. Il dato colloca il caso Windchill in una sequenza più ampia di problemi sfruttati contro prodotti utilizzati per gestire dati aziendali sensibili.
Una web shell progettata per capire Windchill
Il componente JSP osservato opera direttamente nel processo Windchill. Questa scelta gli consente di sfruttare funzioni legittime dell’applicazione invece di affidarsi soltanto a comandi di sistema o strumenti esterni.
La web shell può:
- enumerare i vault presenti nell’installazione;
- individuare i repository con i dati ingegneristici più preziosi;
- eseguire query tramite l’identità database usata da Windchill;
- caricare altro codice Java direttamente nella memoria del processo;
- sostenere furto di dati, persistenza, movimento laterale e cifratura.
Il codice aggiuntivo viene trasmesso come archivio ZIP codificato in Base64. Un class loader personalizzato lo carica in memoria ed esegue il bytecode Java compilato. L’attaccante può così aggiungere nuove funzioni senza installare necessariamente strumenti riconoscibili sul sistema.
L’utilizzo delle connessioni database e delle API già impiegate dal software riduce la differenza tra traffico malevolo e attività ordinaria. I controlli basati esclusivamente su firme o sulla ricerca di comandi sospetti possono quindi non rilevare l’intera catena.
Il comando “S” decifra il keystore e le credenziali
La funzione più delicata è associata al comando singolo “S”. Il comando può restituire in chiaro credenziali amministrative e account utilizzati per la gestione delle directory Windchill, sfruttando la funzione interna denominata gs.
Il flusso osservato comprende la lettura di ieStructProperties.txt, la decifratura della password del gestore LDAP conservata nel keystore applicativo e la scansione delle proprietà locali. La shell può inoltre decifrare:
- credenziali degli account amministrativi;
- credenziali dell’object storage;
- chiavi degli amministratori del sito;
- altri valori protetti archiviati nell’ambiente Windchill.
Un comando separato permette di esfiltrare i risultati. L’uso dell’identità applicativa e delle funzioni già presenti nel prodotto evita, in alcuni passaggi, la necessità di creare nuovi account controllati dall’attaccante.
Il recupero delle credenziali LDAP amplia considerevolmente il rischio. Gli stessi account o directory integrate possono governare l’accesso ad Active Directory, posta elettronica, VPN, storage e altri servizi aziendali. Un incidente inizialmente confinato al server PLM può quindi trasformarsi in una compromissione dell’ambiente enterprise.
Perché i vault Windchill sono un obiettivo ad alto valore
Windchill e FlexPLM vengono utilizzati per gestire progetti di prodotto, disegni, distinte, documentazione tecnica e altri dati proprietari. La web shell può individuare questi contenuti senza una fase di discovery manuale particolarmente lunga.
Gli impatti possibili includono:
- sottrazione di disegni e documentazione ingegneristica;
- accesso ai vault applicativi;
- furto di credenziali riutilizzabili;
- accesso a sistemi collegati alla directory;
- distribuzione di malware;
- mantenimento della persistenza;
- cifratura dei dati dopo l’esfiltrazione.
La sequenza operativa consente di passare dall’accesso iniziale alla ricognizione, al furto delle credenziali e alla raccolta dei dati restando in larga parte all’interno del confine di fiducia dell’applicazione.
Clop ha già usato lo stesso modello contro altri prodotti
Il caso Windchill segue precedenti attribuiti a Clop contro piattaforme che concentrano informazioni sensibili.
Dopo lo sfruttamento di CVE-2021-27101 in Accellion FTA, il gruppo avrebbe distribuito la web shell DEWMODE. La vulnerabilità ha un punteggio CVSS 9.8, riguarda le versioni Accellion FTA <= 9_12_370 ed è stata inserita nel catalogo CISA KEV il 3 novembre 2021, con scadenza di remediation al 17 novembre 2021. La versione corretta indicata è FTA_9_12_380 e successive.
Nel caso di CVE-2023-34362, Clop avrebbe invece utilizzato LEMURLOOT dopo aver compromesso Progress MOVEit Transfer. La falla, anch’essa valutata CVSS 9.8, consente a un attaccante non autenticato di sfruttare una SQL injection per accedere al database dell’applicazione.
CVE-2023-34362 è nel catalogo KEV dal 2 giugno 2023, con scadenza per le agenzie federali USA al 23 giugno 2023. Le versioni interessate includono release MOVEit Transfer precedenti a 2021.0.7, oltre alle linee indicate da NVD: 2021.0.6 (13.0.6), 2021.1.4 (13.1.4), 2022.0.4 (14.0.4), 2022.1.5 (14.1.5) e 2023.0.1 (15.0.1).
Controlli immediati per chi gestisce Windchill
Le organizzazioni dovrebbero verificare subito la release di Windchill PDMlink o FlexPLM esposta e applicare gli aggiornamenti o le mitigazioni previste da PTC. In assenza di una mitigazione disponibile, va valutata la dismissione temporanea del prodotto, soprattutto quando il servizio è accessibile da Internet.
L’analisi dovrebbe cercare:
- file JSP inattesi o recentemente distribuiti;
- richieste anomale verso i server PLM;
- accessi a ieStructProperties.txt;
- letture o decifrature insolite del keystore;
- uso del comando “S” o attività legate alla funzione gs;
- query eseguite con l’identità database applicativa;
- archivi ZIP codificati in Base64;
- caricamenti di bytecode Java in memoria;
- enumerazione dei vault e trasferimenti anomali di dati.
Se emergono segnali di compromissione, le credenziali LDAP, amministrative e dell’object storage devono essere considerate esposte e ruotate. L’indagine deve includere directory, Active Directory, posta, VPN, storage e ogni sistema raggiungibile con gli stessi account.
Fonti
Questo articolo è una rielaborazione originale basata sulle fonti seguenti.
CVE trattate in questo articolo
- CVE-2026-12569CRITICAL9.8A critical remote code execution (RCE) vulnerability has been reported in PTC Windchill PDMlink and PTC FlexPLM. The vulnerability may be exploited through the deserialization of untrusted data. * This advisory also applies to all CPS versions * The identified vulnerability also impacts Windch
- CVE-2023-34362CRITICAL9.8In Progress MOVEit Transfer before 2021.0.6 (13.0.6), 2021.1.4 (13.1.4), 2022.0.4 (14.0.4), 2022.1.5 (14.1.5), and 2023.0.1 (15.0.1), a SQL injection vulnerability has been found in the MOVEit Transfer web application that could allow an unauthenticated attacker to gain access to MOVEit Transfer's d
- CVE-2021-27101CRITICAL9.8Accellion FTA 9_12_370 and earlier is affected by SQL injection via a crafted Host header in a request to document_root.html. The fixed version is FTA_9_12_380 and later.
- CVE-2026-8037CRITICAL9.6OS Command Injection Remote Code Execution Vulnerability in API in Progress ADC Products allows an un-authenticated attacker to execute arbitrary commands on the LoadMaster appliance by exploiting unsanitized input in multiple command endpoints
