LONDON (IT BOLTWISE) – Eine neu entdeckte JSP-Webshell nutzt eine kritische Schwachstelle in PTC Windchill und FlexPLM, um Credentials aus dem Keystore zu entschlüsseln. Die Malware blendet sich dabei als anwendungsspezifischer Implantats-Workflow ein und greift auf APIs, Datenbankschema und Datei-„Vaults“ zu. Laut einer Bewertung werden damit nicht nur Konten entwendet, sondern auch Pfade für Lateral Movement, Verschlüsselung und Persistence eröffnet. Besonders riskant ist der Zugriff auf LDAP-Manager-Zugänge, die oft den Weg zu Active Directory und weiteren Unternehmensdiensten öffnen.

Angreifer setzen derzeit auf einen wesentlich gezielteren Zugriff auf Product-Lifecycle-Management-Systeme als bei klassischen Webshells: Eine neu dokumentierte JSP-Instanz wird nach der Ausnutzung einer kritischen Schwachstelle in PTC Windchill- und FlexPLM-Servern installiert und ist ausdrücklich auf genau diese Plattformen zugeschnitten. Damit verschiebt sich das Bedrohungsbild von „irgendein Zugriff bleibt bestehen“ hin zu „ein voll ausgestattetes Implant läuft im Vertrauensraum der Anwendung“. ReliaQuest beschreibt die Webshell dabei als extortion-orientierte Plattform, die sensible Vault-Daten mappt, sämtliche Credentials im Windchill-Keystore entschlüsselt und anschließend zusätzliche Logik über einen custom Java Class Loader nachlädt.
Technisch ist vor allem die Kette entscheidend: Die Installation der Webshell erfolgt nach der Weaponisierung von CVE-2026-12569 mit einem CVSS-Score von 9,3. Die Schwachstelle wird mit unzureichender Eingabevalidierung in Verbindung gebracht, sodass ein Angreifer beliebigen Code ausführen kann, indem er eine bösartige Anfrage an das Netzwerk sendet. Für Betreiber heißt das: Das eigentliche „Einfallstor“ ist nicht die Webshell selbst, sondern die zuvor kompromittierte Anwendungsschicht. Erst im Anschluss baut die Malware den Weg in die internen Datenstrukturen aus – inklusive Konfigurationsdateien, Keystore-Logik und Zugriff auf gespeicherte lokale Properties.
Im Kern agiert die Webshell wie ein anwendungsinternes Modul, das keine schweren externen Werkzeuge benötigt. ReliaQuest betont den Punkt in einer zugespitzten Gegenüberstellung zu generischen Command-Shells: „Unlike generic command shells, this implant decrypts credentials, delivers malware, and maps stored files for exfiltration.“ Genau diese Kombination macht die Erkennung für Verteidiger schwieriger, weil die Aktivitäten eng an das normale Verhalten des Windchill-Prozesses gekoppelt sind. Neben der Möglichkeit, die Anwendungsdatenbank gezielt zu durchsuchen, werden auch Abfragen über die bestehende Datenbankidentität ausgeführt, statt neue, angreiferseitig kontrollierte Konten anzulegen. Dadurch sinkt die Wahrscheinlichkeit, dass Security-Teams an „offiziell untypische“ Login-Quellen oder Forensik-auffällige Konto-Erstellungen ansetzen können.
Ein besonders heikler Mechanismus ist der Einbau eines einzelnen „S“-Kommandos, das Windchills Verzeichnis- und Administrationscredentials in Klartext zurückliefert. Laut der Beschreibung nutzt es eine eingebaute Funktion namens „gs“, die zunächst die Konfiguration aus „ieStructProperties.txt“ liest, anschließend das LDAP-Manager-Passwort aus dem Anwendung Keystore entschlüsselt und danach alle gespeicherten lokalen Properties iteriert, um weitere verschlüsselte Werte zu entschlüsseln. Dazu zählen administrative Konten, Objekt-Storage-Zugänge sowie Site-Administrator-Keys. In einem aktiven Kompromittierungsfall kann das „S“-Kommando zusätzlich die Credentials extrahieren, die zur Verwaltung der LDAP-Directory-Struktur der Organisation genutzt werden; danach wird ein separater Befehl eingesetzt, um die Ergebnisse abzuziehen.
Warum das so gefährlich ist, liegt in der typischen Rolle von LDAP-Verbindungen im Enterprise-Stack: LDAP-Zugangsdaten steuern häufig die Berechtigungsketten zu Active Directory, E-Mail-Systemen, VPN und weiteren Diensten, die sich auf Directory-Authentifizierung stützen. ReliaQuest fasst das Risiko entsprechend zusammen: „The resulting privileged access fuels data theft from additional applications and storage locations, as well as persistence for follow-on attacks.“ Mit anderen Worten: Ein erfolgreicher Angriff auf ein PLM-System kann sehr schnell von einem „fachlichen Datenabfluss“ zu einem organisationsweiten Credential-Problem werden. Auf dieser Grundlage lassen sich weitere Ziele erreichen – etwa lateral in andere Systeme, in Dateiablagen oder in Umgebungen, die sonst nur über privilegierte Zugänge erreichbar sind.
Auch die Post-Exploitation-Fähigkeiten folgen einer klaren Linie: Die Webshell kann Angreifer-supplied Code in den Speicher laden und auf Abruf ausführen. Das Payload-Format wird als Base64-kodiertes ZIP beschrieben, das kompilierten Java-Bytecode enthält; dieser wird direkt in den Arbeitsspeicher geladen und ausgeführt. Dadurch entsteht eine flexible „Extensible Delivery“-Komponente: Wer Zugriff hat, kann nicht nur Daten exfiltrieren, sondern auch sekundäre Module nachladen – etwa Mechanismen zur langfristigen Persistence, zur Netzwerkdurchquerung oder zur Datenverschlüsselung. Zusätzlich enthält die Webshell eine Vault-Enumeration-Funktion, die auf die Anwendungsdatenbank zielt, um hochwertige Engineering-Daten zu identifizieren, ohne dass man erst umständliche manuelle Discovery-Kommandos abarbeiten muss.
Für die Einordnung in die Kampagnenlogik ist außerdem relevant, dass die Malware als Evolution des bekannten Cl0p/Massen-Exploitation-Plays beschrieben wird. ReliaQuest ordnet das Vorgehen als anwendungsspezifische Weiterentwicklung ein, die gezielt anfällige PTC Windchill- und FlexPLM-Instanzen „single out“ soll. Die Forscher John Dilgen und Connor Short werden dabei mit einer Kernbeobachtung zitiert: „References to ‘Clop’ throughout reflect this highly likely attribution.“ Das signalisiert nicht nur eine Überschneidung mit früheren Tooling-Entscheidungen, sondern auch, dass der Angriffsablauf die internen Strukturen der Zielplattform ausreichend kennt, um schnell vom Zugang zur Datentobbe zu kommen.
Historisch passt das in ein Muster: Clop wird bereits mit dem Einsatz eigener bzw. angepasster Webshells in früheren Kampagnen in Verbindung gebracht – etwa nach SQL-Injection-Ausnutzungen in Accellion (CVE-2021-27101) beziehungsweise MOVEit Transfer (CVE-2023-34362), bei denen die Gruppe DEWMODE bzw. LEMURLOOT eingesetzt haben soll. Der aktuelle Befund wirkt wie eine erneute „Wake-up“-Phase nach einer Zwischenzeit, in der sich die Gruppe zwischen Kampagnen typischerweise zurückhält, um mit dem nächsten Massen-Extortion-Fenster wieder aktiv zu werden. Für IT-Security bedeutet das: Nicht nur die Schwachstelle selbst ist der zentrale Hebel, sondern die Frage, ob das PLM-Umfeld bereits im Sinne eines anwendungsinternen Implanting kompromittiert wurde – also ob etwa Keystore-Inhalte, LDAP-Verwaltungspasswörter oder ungewöhnliche anwendungsnahe Datenzugriffe sichtbar werden.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Clop-Webshell in PTC Windchill: erbeutet Credentials und plant Lateral Movement" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Clop-Webshell in PTC Windchill: erbeutet Credentials und plant Lateral Movement" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Clop-Webshell in PTC Windchill: erbeutet Credentials und plant Lateral Movement« bei Google Deutschland suchen, bei Bing oder Google News!