كشفت شركة ReliaQuest عن تطوير عصابة Clop لبرمجية Web Shell مكتوبة بلغة JSP، تم نشرها بعد استغلال الثغرة الحرجة CVE-2026-12569 في خوادم PTC Windchill وFlexPLM. هذا الـ Web Shell لا يشبه القوالب الخفيفة الشائعة مثل Behinder أو China Chopper، بل هو أداة مصممة خصيصاً للتعامل مع بنية Windchill، حيث يمتلك القدرة على:
- فك تشفير بيانات الاعتماد المخزنة في keystore.
- رسم خريطة البيانات الهندسية داخل مخازن الملفات.
- تحميل وتنفيذ شيفرات جافا عبر class loader مخصص.
- توفير وصول خلفي يسمح بالحركة الجانبية ونشر برمجيات الفدية.
قدرات متقدمة في سرقة البيانات
أحد أبرز أوامر الـ Web Shell هو الأمر S الذي يعيد بيانات الاعتماد الإدارية لنظام Windchill بشكل نصي واضح، عبر خطوات تشمل:
- قراءة ملف الإعدادات ieStructProperties.txt.
- فك تشفير كلمة مرور مدير LDAP من keystore.
- استخراج بيانات الاعتماد الإدارية وحسابات التخزين وكافة مفاتيح مديري المواقع.
هذا يعني أن المهاجمين قادرون على الوصول إلى بيانات حساسة مثل Active Directory، البريد الإلكتروني، VPN، وخدمات مؤسسية أخرى، ما يحول اختراق تطبيق واحد إلى اختراق شامل للبنية التحتية المؤسسية.
أوامر الـ Web Shell
يدعم الـ Web Shell مجموعة أوامر مدمجة، منها:
- S: استخراج بيانات الاعتماد.
- E: اختبار الاتصال.
- O: عرض نظام التشغيل.
- J: تحميل وتنفيذ شيفرة جافا من ملف ZIP.
- D: تنزيل الملفات.
- L: تعداد الملفات وكتابة ملف flst.txt.
- G: قراءة أي ملف من النظام.
- R: حذف الملفات لأغراض التنظيف.
كما يمكنه تحميل حمولة خبيثة مشفرة بـ Base64 مباشرة في الذاكرة، ما يتيح نشر أدوات إضافية للبقاء طويل الأمد أو تشفير البيانات.
خلفية عن نشاط Clop
هذه ليست المرة الأولى التي تستخدم فيها عصابة Clop Web Shells مخصصة؛ فقد سبق أن نشرت أدوات مثل DEWMODE وLEMURLOOT بعد استغلال ثغرات في برامج نقل الملفات مثل Accellion وMOVEit Transfer. ويشير الخبراء إلى أن Clop تعتمد استراتيجية “الاستغلال الجماعي”، حيث تبقى خاملة لفترات ثم تعود بهجمات واسعة النطاق باستخدام أدوات مصممة خصيصاً لاستهداف تطبيقات تحتوي بيانات حساسة.





























