Clop रैनसमवेयर समूह ने PTC Windchill और FlexPLM सर्वर को निशाना बनाने के लिए एक विशेष रूप से डिज़ाइन किए गए जावा वेब शेल का उपयोग किया है, जो डेटा चोरी को बेहद आसान बनाता है।

  • Clop गैंग ने Windchill सर्वर के लिए विशेष रूप से डिज़ाइन किया गया जावा वेब शेल (JSP) विकसित किया है।
  • यह हमला CVE-2026-12569 भेद्यता (vulnerability) का फायदा उठाता है।
  • वेब शेल में क्रेडेंशियल्स डिक्रिप्ट करने और फाइल रिपॉजिटरी को खोजने की क्षमता है।
  • विशेषज्ञों ने तुरंत पैच लगाने और क्रेडेंशियल्स बदलने की सलाह दी है।

साइबर सुरक्षा विशेषज्ञों ने एक गंभीर खतरे का खुलासा किया है। Clop रैनसमवेयर गैंग ने PTC Windchill और FlexPLM सर्वर को निशाना बनाने के लिए एक अत्यंत परिष्कृत और कस्टम जावा वेब शेल विकसित किया है। ReliaQuest के विश्लेषण के अनुसार, यह कोई सामान्य मालवेयर नहीं है, बल्कि इसे Windchill के आंतरिक आर्किटेक्चर, डेटाबेस स्कीमा और फाइल-वॉल्ट संरचना को ध्यान में रखकर बनाया गया है।

हमले का तरीका और तकनीकी गहराई

यह हमला विशेष रूप से CVE-2026-12569 नामक एक गंभीर रिमोट कोड निष्पादन (RCE) भेद्यता का लाभ उठाता है। हमलावर इस वेब शेल का उपयोग करके Windchill के अपने आंतरिक फंक्शन्स (जैसे MethodContext और WTConnection) को कॉल करते हैं। इसका मतलब है कि डेटाबेस क्वेरी हमले के बजाय सर्वर की अपनी पहचान के तहत चलती हैं, जिससे सुरक्षा प्रणालियों के लिए इसे पहचानना बहुत कठिन हो जाता है।

वेब शेल की खतरनाक क्षमताएं

यह वेब शेल हमलावरों को कई शक्तिशाली कमांड प्रदान करता है। वे न केवल फाइलें चुरा सकते हैं, बल्कि Windchill के 'सीक्रेट्स' (जैसे LDAP कॉन्फ़िगरेशन और पासवर्ड) को भी डिक्रिप्ट कर सकते हैं। यह हमलावरों को सर्वर के भीतर नई जावा कोड लोड करने और उसे सीधे मेमोरी में चलाने की अनुमति देता है, जिससे पता लगाना लगभग असंभव हो जाता है।

Why This Matters

BozokMedia विश्लेषण दिखाता है कि Clop गैंग अब केवल सामान्य कमजोरियों का फायदा नहीं उठा रहा है, बल्कि वे अब 'एप्लीकेशन-विशिष्ट' (application-specific) हमले कर रहे हैं। यह दर्शाता है कि साइबर अपराधी अब लक्षित सॉफ्टवेयर के आंतरिक कामकाज को समझने में भारी निवेश कर रहे हैं, जिससे पारंपरिक सुरक्षा उपाय विफल हो सकते हैं।

यह हमला दर्शाता है कि साइबर अपराधी अब केवल दरवाजे तोड़ने के बजाय, घर की चाबियों और आंतरिक संरचना का उपयोग करके घुसपैठ कर रहे हैं।

Clop का इतिहास रहा है कि वे Accellion, MOVEit और GoAnywhere जैसे बड़े प्लेटफॉर्म्स को निशाना बनाते रहे हैं। Windchill पर यह हमला उनके बढ़ते प्रभाव और परिष्कृत रणनीति का प्रमाण है।

Did You Know?: Clop गैंग ने MOVEit ट्रांसफर हमले के माध्यम से दुनिया भर में 2,770 से अधिक संगठनों को प्रभावित किया था।

Frequently Asked Questions

प्रश्न 1: यदि मेरा Windchill सर्वर प्रभावित है, तो मुझे क्या करना चाहिए?
उत्तर: सबसे पहले सिस्टम को तुरंत पैच करें, LDAP मैनेजर पासवर्ड और अन्य सभी संवेदनशील क्रेडेंशियल्स बदलें, और असामान्य JSP फाइलों की जांच करें।

प्रश्न 2: CVE-2026-12569 क्या है?
उत्तर: यह PTC Windchill में एक गंभीर भेद्यता है जो हमलावरों को रिमोट कोड निष्पादित करने की अनुमति देती है।