General Electric y Philips están investigando incidentes de ciberseguridad después de que el grupo de extorsión Clop afirmara haber robado información de sus sistemas. Ambas empresas fueron añadidas recientemente al sitio de filtraciones de Closop como parte de una campaña más amplia que involucró a decenas de organizaciones.
GE confirmó que es consciente de la afirmación del grupo y está evaluando el posible problema de seguridad. La empresa no ha confirmado si Clop obtuvo con éxito información o si reveló qué sistemas podrían haberse visto afectados.
Philips ha confirmado que se produjo una intrusión, pero ha descrito su alcance de forma más restrictiva. La empresa identificó y contuvo un intento de compromiso que involucraba a un servidor empresarial específico asociado a datos internos. Philips indicó que los entornos de los clientes no se vieron afectados por el incidente.
Clop afirma haber obtenido información corporativa sensible de GE y Philips, incluyendo materiales del proyecto, copias de seguridad, planos de ingeniería, diagramas, planos y otros archivos internos. Sin embargo, el contenido preciso y el volumen de la supuesta información robada no han sido confirmados de forma independiente.
Los incidentes parecen estar relacionados con una campaña más amplia de Clop dirigida a instancias expuestas a internet de PTC Windchill y FlexPLM. La compañía petrolera Shell es otra organización que investiga un posible incidente después de que Clop afirmara haber robado 89GB de sus datos.
En el centro de la campaña se encuentra CVE-2026-12569, una vulnerabilidad crítica que afecta a PTC Windchill y FlexPLM. Las plataformas empresariales se utilizan para gestionar la información y los procesos de desarrollo de productos en sectores como aeroespacial, defensa, automoción, manufactura, retail y tecnología médica.
PTC comenzó a publicar actualizaciones de seguridad relacionadas con CVE-2026-12569 en junio. Posteriormente, la empresa advirtió a los clientes sobre un aumento de la actividad de amenazas y animó a las organizaciones a aplicar las correcciones disponibles y examinar sus entornos en busca de indicadores de compromiso. Aviso de seguridad PTC
Se ha observado que atacantes que apuntan a instalaciones vulnerables desplieguen webshells JSP. Una vez establecidas en un servidor comprometido, estas herramientas pueden proporcionar acceso remoto persistente y facilitar el robo de información almacenada en entornos afectados.
La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) también ha identificado CVE-2026-12569 como una vulnerabilidad activamente explotada y la ha añadido a su catálogo de Vulnerabilidades Explotadas Conocidas, aumentando la urgencia para las organizaciones que aún operan instalaciones expuestas y sin parchear.
Clop se ha centrado anteriormente en software empresarial que puede ofrecer oportunidades para comprometer a numerosas organizaciones a través de una vulnerabilidad común. Sus campañas anteriores han dirigido plataformas como MOVEit Transfer, GoAnywhere MFT, Cleo y Oracle E-Business Suite.
El impacto exacto en GE y Philips sigue bajo investigación. Philips ha confirmado y contenido una intrusión relacionada con un servidor interno, afirmando que los clientes no se vieron afectados. Mientras tanto, GE ha reconocido la acusación de Clop, pero no ha confirmado una brecha ni robo de datos. Por tanto, las afirmaciones específicas de Closop sobre la información supuestamente robada a ambas compañías siguen sin verificarse.