Le groupe cybercriminel Clop a franchi une nouvelle étape dans la sophistication de ses attaques en développant un web shell Java sur mesure pour cibler spécifiquement les serveurs Windchill et FlexPLM de PTC, des logiciels de gestion du cycle de vie des produits (PLM) largement utilisés dans l'industrie. Cette découverte, révélée par la société de cybersécurité ReliaQuest, marque une évolution majeure dans les méthodes d'extorsion du groupe.

Contrairement aux web shells génériques comme Behinder ou China Chopper, cet outil a été conçu avec une connaissance approfondie des API internes, de la structure de la base de données et du keystore de Windchill. Il permet non seulement de décrypter tous les identifiants stockés dans le système, mais aussi de cartographier les données sensibles des coffres-forts numériques et d'exécuter du code supplémentaire via un chargeur de classe Java personnalisé. Une véritable « plateforme d'extorsion » intégrée, selon ReliaQuest.
Une menace ciblée pour les industries africaines
Les attaques exploitant cette faille (CVE-2026-12569), une vulnérabilité critique d'exécution de code à distance, ont déjà été observées sur des serveurs Windchill. Les secteurs industriels, y compris ceux en Afrique où ces logiciels sont utilisés pour la gestion de projets miniers, énergétiques ou manufacturiers, sont particulièrement exposés. « Ce web shell transforme les systèmes compromis en portes dérobées pour des activités post-exploitation, comme le mouvement latéral dans les réseaux ou le déploiement de ransomware », souligne ReliaQuest dans un rapport partagé avec BleepingComputer.
Pour les entreprises burkinabè et africaines utilisant Windchill, cette menace souligne l'urgence de renforcer la surveillance des serveurs PLM et d'appliquer les correctifs de sécurité. Les données volées – plans industriels, brevets ou informations stratégiques – pourraient être utilisées pour des campagnes d'extorsion ciblées, avec des conséquences financières et opérationnelles graves. Une évolution inquiétante du modus operandi de Clop, qui passe de la simple exploitation de failles à la création d'outils sur mesure pour maximiser l'impact de ses attaques.
Sources : The Hacker News, BleepingComputer.
Commentaires (0)
Aucun commentaire pour le moment.
Soyez le premier à commenter !