Investigasi mendalam atas serangan kelompok pemerasan Clop yang mengembangkan web shell JSP khusus untuk platform PTC Windchill dan FlexPLM — memperlihatkan tingkat presisi dan pemahaman arsitektur yang belum pernah terlihat sebelumnya.
Tim Threat Intelligence
KRES.ID
Kelompok pemerasan Clop mengembangkan web shell JSP kustom yang dirancang khusus untuk platform PTC Windchill dan FlexPLM, memanfaatkan kerentanan RCE kritis (CVSS 9.8) untuk mencuri data sensitif dari puluhan organisasi global termasuk Shell, GE, dan Philips.
Web shell ini bukan alat generik — ia dibangun dengan pemahaman
mendalam atas arsitektur internal Windchill. Kemampuannya mengimpor
kelas Java internal platform seperti
MethodContext,
WTConnection, dan
WTKeyStoreUtil
menjadikannya sangat sulit dideteksi karena aktivitasnya menyamar
sebagai proses aplikasi normal.
⚠️ Penilaian Risiko: KRITIS
Eksploitasi tanpa autentikasi · 43+ organisasi terdampak dalam satu gelombang · Deteksi sangat sulit karena web shell beroperasi di bawah identitas aplikasi sah.
Serangan ini berlangsung secara bertahap selama lebih dari dua bulan, menunjukkan operasi yang terencana dan metodis:
Juni 2026
PTC mulai merilis patch untuk kerentanan kritis di Windchill/FlexPLM.
Juni 2026
PTC memperingatkan "aktivitas ancaman yang meningkat"; CISA menambahkan kerentanan ke katalog KEV dan mewajibkan instansi federal menambal dalam 3 hari.
Juli 2026
BleepingComputer melaporkan Clop menarget server Windchill/FlexPLM dengan JSP web shell; atribusi saat itu belum dikonfirmasi.
Agustus 2026
Ransom-ISAC mengkonfirmasi aktivitas Clop; Shell, GE, Philips masuk daftar 43 korban baru di situs kebocoran Clop.
Agustus 2026
ReliaQuest mempublikasikan analisis mendalam web shell kustom; BleepingComputer dan The Hacker News meliput.
Deserialisasi data tidak tepercaya (improper input validation) pada PTC Windchill PDMlink dan FlexPLM — memungkinkan penyerang tanpa autentikasi mengeksekusi kode dari jarak jauh. CVSS 9.8, dikonfirmasi dieksploitasi aktif dan masuk katalog CISA KEV.
Web shell JSP mengimpor kelas internal Windchill untuk beroperasi di dalam konteks aplikasi yang sah:
MethodContext
WTConnection
WTKeyStoreUtil
X-windchill-req
untuk pengiriman perintah
Koneksi database berjalan di bawah identitas layanan Windchill yang sah — aktivitas berbahaya tampak sebagai proses normal di telemetri. Ini membuat deteksi berbasis anomali tradisional menjadi tidak efektif.
Semua versi sebelum patch Juni 2026 (termasuk rilis sebelum 11.0 M030)
Versi yang sama dengan Windchill PDMlink
Skala Paparan
Lebih dari 30.000 pelanggan global berpotensi terdampak — meliputi sektor manufaktur, aerospace, otomotif, energi, dan medtech.
CVE Utama
Kerentanan Windchill/FlexPLM (CVSS 9.8 — dikonfirmasi dieksploitasi aktif, masuk CISA KEV dan NVD)
Header HTTP Kustom
X-windchill-req
Kelas Java Berbahaya
Penggunaan mencurigakan dari
MethodContext,
WTConnection,
WTKeyStoreUtil di luar
alur aplikasi normal
Email Ekstorsi
Alamat email yang terhubung ke situs kebocoran Clop
Catatan: Hash, alamat IP, dan domain spesifik tidak dipublikasikan di sumber yang dianalisis.
Clop (Cl0p)
Kelompok kejahatan siber bermotif finansial
Bukti Atribusi: Email
ekstorsi menggunakan alamat situs kebocoran Clop; header
X-windchill-req
pernah terlihat di kampanye Clop sebelumnya; TTP konsisten.
Pola Serupa Sebelumnya: DEWMODE (Accellion FTA) dan LEMURLOOT (MOVEit Transfer) — keduanya adalah web shell kustom untuk platform transfer file korporat.
T1190
Eksploitasi aplikasi publik (Exploit Public-Facing Application)
T1059
Interpreter skrip/perintah (Command and Scripting Interpreter)
T1083
Penemuan file dan direktori (File and Directory Discovery)
T1070
Penghapusan indikator/log (Indicator Removal)
Konteks tambahan: Clop tercatat memiliki lebih dari 1.300 korban. Hadiah US$10 juta dari Departemen Luar Negeri AS atas informasi yang mengarah pada penangkapan pimpinannya belum diklaim.
Keparahan Teknis — CVSS 9.8 (Critical)
Eksploitasi tanpa autentikasi, tanpa interaksi pengguna, dengan dampak total terhadap kerahasiaan, integritas, dan ketersediaan.
Sensitivitas Data
Gambar teknik, cetak biru, rencana proyek, foto fasilitas, cadangan sistem — sangat sensitif untuk sektor pertahanan, aerospace, dan medtech.
Kesulitan Deteksi
Web shell beroperasi di bawah identitas aplikasi sah — telemetri standar tidak akan menandai aktivitas sebagai anomali.
Skala Dampak
43+ organisasi dikonfirmasi terdampak dalam satu gelombang serangan, termasuk perusahaan Fortune 500.
Poin kunci bagi pembaca: Serangan ini mengubah paradigma pertahanan. Web shell yang dibangun khusus untuk satu platform tertentu — dengan pemahaman arsitektur yang setara, bahkan melampaui, administrator platform — menandakan era baru di mana aktor ancaman berinvestasi secara mendalam pada target bernilai tinggi.
Organisasi yang bergantung pada PLM (Product Lifecycle Management) untuk menyimpan kekayaan intelektual kini harus memperlakukan platform tersebut sebagai permukaan serangan kritikal, bukan sekadar aplikasi internal.
Berikut prioritas tindakan, diurutkan berdasarkan urgensi:
Tambal Segera
Terapkan patch PTC yang dirilis 17 Juni 2026 untuk semua instansi Windchill dan FlexPLM.
Isolasi Jaringan
Tempatkan server Windchill/FlexPLM di balik VPN atau gateway akses tepercaya; hapus akses internet langsung.
Anggap Sudah Dikompromikan
Jika belum ditambal sejak Juni, lakukan tinjauan IOC menyeluruh sebelum kembali beroperasi.
Rotasi Kredensial
Ganti semua kredensial yang tersimpan di keystore Windchill.
Tingkatkan Visibilitas
Aktifkan logging header HTTP (termasuk
X-windchill-req),
dekripsi TLS, dan inspeksi konten terkompresi.
Forensik
Kumpulkan artefak forensik dari server yang dicurigai sebelum pemulihan; isolasi server yang terindikasi terkompromi.
14 sumber dianalisis (10 isi penuh, 6 dari web) · 3 CVE (KEV/NVD) · Aktor: Clop
📰 Clop created custom web shell for Windchill data theft attacks
bleepingcomputer.com
📰 Philips and GE investigating Clop ransomware data theft claims
bleepingcomputer.com
📰 Pokémon Center data breach exposes customer info, cancels some orders
bleepingcomputer.com
📰 SafePal latest crypto hardware wallet maker affected by breach, with nearly 40,000 impacted
therecord.media
🌐 Clop-Linked Windchill Web Shell Decrypts Credentials and Maps Engineering Data
thehackernews.com
🌐 Cl0p Hackers Exploit PTC Windchill Vulnerability to Deploy Custom Web Shell and Steal Data
gbhackers.com
KRES.ID menyediakan layanan Threat Intelligence, Digital Forensics, dan Incident Response untuk membantu organisasi mendeteksi dan merespons ancaman seperti Clop Windchill.