📅 Source : ReliaQuest Threat Research Team, publié le 18 août 2026. Cette analyse technique décrit une campagne d’extorsion de masse attribuée avec haute confiance au groupe Clop (aka Cl0p).

🎯 Contexte de l’attaque Clop exploite CVE-2026-12569 (CVSS 9.3), une vulnérabilité d’exécution de code à distance dans PTC Windchill, une plateforme de gestion du cycle de vie des produits (PLM) utilisée par les entreprises manufacturières mondiales. Cette exploitation permet le déploiement d’un web shell JSP personnalisé directement dans les répertoires codebase de Windchill.

🛠️ Capacités du web shell Le web shell est décrit comme une plateforme de vol de données à part entière, avec les fonctionnalités suivantes :

  • Commande “S” : décrypte et retourne en clair tous les identifiants du keystore Windchill (LDAP manager, administrateurs, clés de site) via la fonction gs
  • Fonction “fl” / classe “Flst1” : énumère la base de données Windchill pour cartographier les fichiers sensibles (vault stream IDs, chemins, tailles) et génère un fichier flst.txt
  • Class loader Java personnalisé (“Cldr”) : charge et exécute du bytecode Java fourni en Base64/ZIP directement en mémoire, sans écriture sur disque, permettant des capacités extensibles à la demande
  • Utilisation des classes internes Windchill : MethodContext, WTConnection, WTKeyStoreUtil

🕵️ Techniques d’évasion

  • Les requêtes passent par l’identité de service de l’application, se fondant dans le trafic légitime
  • Les commandes sont transmises via un header HTTP personnalisé X-windchill-req (non visible dans le corps de la requête)
  • Les réponses sont compressées en GZIP
  • L’exécution de code se fait entièrement en mémoire (fileless)
  • Les requêtes SQL utilisent les champs internes de Windchill (ex: IDA3A4)

🔗 Attribution à Clop L’attribution repose sur trois éléments convergents :

  • Les emails d’extorsion correspondent aux adresses affichées sur le data-leak site actif de Clop (source : Ransom-ISAC)
  • Le header X-windchill-req est déjà associé à Clop dans des rapports externes sur CVE-2026-12569
  • Les TTPs correspondent au schéma établi de Clop : exploitation de masse suivie de web shells personnalisés (précédents : DEWMODE pour CVE-2021-27101, LEMURLOOT pour CVE-2023-34362)

📊 IOCs publiés

  • Hash SHA256 du web shell : 321e1fb01eb3462b48ff6ccdef132acc1182e3f7456548439f0d4ead12fd98bf
  • 7 adresses IP associées à l’exploitation de CVE-2026-12569

📄 Nature de l’article Il s’agit d’une analyse technique approfondie publiée par l’équipe de recherche sur les menaces de ReliaQuest, visant à documenter les capacités du web shell, les mécanismes d’évasion, et fournir des indicateurs de compromission exploitables pour les équipes SOC et CTI.

🧠 TTPs et IOCs détectés

Acteurs de menace

  • Clop (cybercriminal) —

TTP

  • T1190 — Exploit Public-Facing Application (Initial Access)
  • T1505.003 — Server Software Component: Web Shell (Persistence)
  • T1555 — Credentials from Password Stores (Credential Access)
  • T1552.001 — Unsecured Credentials: Credentials In Files (Credential Access)
  • T1059 — Command and Scripting Interpreter (Execution)
  • T1620 — Reflective Code Loading (Defense Evasion)
  • T1027 — Obfuscated Files or Information (Defense Evasion)
  • T1041 — Exfiltration Over C2 Channel (Exfiltration)
  • T1083 — File and Directory Discovery (Discovery)
  • T1005 — Data from Local System (Collection)
  • T1071.001 — Application Layer Protocol: Web Protocols (Command and Control)

IOC

⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 20 août 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.

Malware / Outils

  • Custom Windchill Web Shell (backdoor)
  • DEWMODE (backdoor)
  • LEMURLOOT (backdoor)

🟢 Indice de vérification factuelle : 80/100 (haute)

  • ⬜ reliaquest.com — source non référencée (0pts)
  • ✅ 22890 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 11 IOCs dont des hashes (15pts)
  • ✅ 4/4 IOCs confirmés (AbuseIPDB, MalwareBazaar, ThreatFox, VirusTotal) (15pts)
  • ✅ 11 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ✅ acteur(s) identifié(s) : Clop (5pts)
  • ✅ 1/1 CVE(s) confirmée(s) (CIRCL) (5pts)

IOCs confirmés externellement :

  • 5.180.41.35 (ip) → VT (15/91 détections)
  • 78.128.113.10 (ip) → VT (7/91 détections)
  • 104.194.9.14 (ip) → VT (5/91 détections)
  • 321e1fb01eb3462b… (sha256) → VT (17/76 détections)

🔗 Source originale : https://reliaquest.com/blog/clop-returns-with-custom-implant-in-mass-extortion-campaign/