CVE-2026-12569:Clop勒索软件利用PTC Windchill反序列化漏洞部署WebShell窃取数据

事件概述

2026年6月至7月,Clop勒索软件组织被确认正在积极利用PTC Windchill PDMlink和FlexPLM产品生命周期管理平台中的关键漏洞CVE-2026-12569实施大规模数据窃取攻击。该漏洞为不安全反序列化类型,CVSS评分高达9.3(Critical),允许未经身份验证的远程攻击者在受影响的PLM系统上执行任意代码。

据Ransomware Information Sharing and Analysis Centre(Ransom-ISAC)及ReliaQuest报告,Clop攻击者通过部署JSP WebShell获取持久化访问权限,随后窃取目标企业的敏感产品数据,并利用此前入侵的电子邮件账户向受害企业员工发送数百封勒索邮件。美国网络安全与基础设施安全局(CISA)已于6月底将该漏洞纳入Known Exploited Vulnerabilities(KEV)目录

技术细节

漏洞基本信息

CVE编号 CVE-2026-12569
CVSS 4.0 9.3(Critical)
CVSS 3.1 9.8(Critical)
漏洞类型 CWE-502:反序列化不可信数据 / CWE-20:输入验证不当
攻击向量 网络,无需认证,无需用户交互
受影响产品 PTC Windchill PDMlink、PTC FlexPLM 及所有CPS版本

受影响版本

  • Windchill / FlexPLM 11.0 M030 及更早版本
  • Windchill 11.1 M020、11.2.1.0、12.0.2.0、12.1.2.0
  • Windchill 13.0.2.0、13.1.0.0、13.1.1.0、13.1.2.0、13.1.3.0
  • FlexPLM 12.0.0.0、12.0.2.0、12.1.2.0、12.1.3.0、13.0.2.0、13.0.3.0

攻击流程

根据PTC官方安全公告及CIRT Jamaica发布的IOC情报,Clop攻击链大致如下:

  1. 初始访问:扫描暴露于互联网的Windchill/FlexPLM实例
  2. 漏洞利用:通过反序列化漏洞在服务器上执行恶意代码
  3. WebShell部署:在/Windchill/login/目录下部署16位十六进制命名的JSP WebShell(如7c0a0a34c9d8d53b.jsp
  4. 数据窃取:利用WebShell枚举文件系统,提取产品设计数据、BOM清单及商业机密
  5. 勒索施压:使用已入侵的邮件账户向企业员工发送勒索邮件

已知入侵指标(IOC)

  • C2 IP:5.180.41.35
  • WebShell路径/Windchill/login/[16位十六进制].jsp
  • 恶意请求头X-windchill-req:(首字符为命令选择器)
  • 文件IOCflst.txt(出现在/tmp或Windchill工作目录)
  • WebShell SHA256:55a1eb4c2d3da04376df39d7ba832569c6af1a37a0cf2b95f754ac898023a30c

影响评估

PTC Windchill和FlexPLM是全球制造业广泛使用的PLM平台,涵盖航空航天、汽车、电子、医疗设备等多个关键行业。成功利用CVE-2026-12569的攻击者可:

  • 完全控制PLM服务器,获取root/System级别权限
  • 窃取核心产品设计图纸、BOM、工艺路线和供应链数据
  • 篡改产品设计文件,对下游生产造成物理安全风险
  • 以PLM系统为跳板,横向渗透至企业内网其他系统
  • 利用窃取的数据对供应商和客户实施二次勒索

修复建议

官方补丁

PTC已发布安全补丁,受影响客户应立即通过eSupport CS473270获取并应用:

  • Windchill 13.0.2版本补丁已可用
  • FlexPLM对应版本补丁同步发布
  • 建议优先升级至13.1.x最新补丁版本

临时缓解措施

  1. 在边界防火墙立即阻断IP地址5.180.41.35
  2. 限制Windchill登录端口的互联网暴露,仅允许VPN或可信网段访问
  3. 在WAF/IDS中添加规则:拦截包含X-windchill-req请求头的所有流量
  4. 扫描HTTP访问日志,查找POST请求至/Windchill/login/*.jsp的记录
  5. 检查.../Windchill/codebase/login/目录下是否存在16位十六进制命名的.jsp文件
  6. 在/tmp和Windchill工作目录搜索flst.txt文件

检测规则建议

// SIEM日志查询:检测WebShell部署
method = "POST" AND uri_path MATCHES "^/Windchill/login/[0-9a-f]{16}\.jsp$"

// WAF/IDS规则:阻断C2命令头
request.headers contains "X-windchill-req" → DROP + ALERT

// 文件完整性监控
path /codebase/login/*.jsp sha256: 55a1eb4c2d3da04376df39d7ba832569c6af1a37a0cf2b95f754ac898023a30c

参考来源