La empresa energética Shell está investigando un posible incidente de ciberseguridad después de que el grupo de ransomware Clop afirmara haber robado 89GB de datos de la empresa. La supuesta brecha se produce en medio de una campaña más amplia de Clop dirigida a organizaciones que gestionan sistemas PTC Windchill y FlexPLM accesibles por internet.

 

 

Shell reconoció la situación después de que Clop añadiera la empresa a su sitio de filtraciones en la dark web. Un portavoz de la empresa dijo que Shell estaba al tanto de un posible incidente y había reunido a sus equipos de seguridad y especialistas relevantes para investigar. Shell aún no ha confirmado que los atacantes obtuvieran los archivos descritos por Clop.

Según las afirmaciones del grupo cibercriminal, el material robado incluye planos de ingeniería, fotografías de la instalación, planos de proyectos e informes escaneados relacionados con las pruebas de la instalación. Esos detalles siguen siendo acusaciones de Clop mientras continúa la investigación de Shell, y la empresa no ha confirmado públicamente el volumen ni el contenido de ninguna información comprometida.

El momento vincula la aparición de Shell en el sitio de filtraciones de Closop con una serie mucho más amplia de ataques. Shell fue una de las 43 organizaciones recién cotizadas que se cree que fueron objetivo a través de casos expuestos de los programas de gestión del ciclo de vida de productos Windchill y FlexPLM de PTC. Clop también ha denunciado el robo de datos a General Electric y Philips como parte de la misma actividad.

Los ataques se han asociado con CVE-2026-12569, una vulnerabilidad crítica que afecta a PTC Windchill y FlexPLM. PTC afirma que la vulnerabilidad de seguridad puede permitir que un atacante no autorizado ejecute código de forma remota. La empresa comenzó a ofrecer orientación de remediación en junio y posteriormente lanzó parches de seguridad que cubren las versiones afectadas de ambas plataformas.

PTC también documentó indicadores que mostraban a los atacantes desplegando webshells persistentes de JSP en el directorio de inicio de sesión de Windchill. Estos webshells pueden proporcionar la ejecución remota de comandos y facilitar la exfiltración de datos desde servidores comprometidos. A finales de junio, PTC advertía a los clientes sobre la continua “actividad de amenaza elevada” y urgía a una remediación inmediata.

Windchill y FlexPLM se utilizan para gestionar la información a lo largo de todo el ciclo de vida de los productos, haciendo que las instalaciones comprometidas sean fuentes potencialmente valiosas de información corporativa e ingeniera. Esto corresponde con los tipos de material que Clop afirma haber obtenido de Shell, incluidos planos y documentación del proyecto, aunque Shell no ha confirmado que CVE-2026-12569 fuera la ruta utilizada para acceder a sus sistemas.

PTC ha seguido actualizando sus directrices de seguridad a medida que han surgido nuevos indicadores de compromiso. El proveedor aconseja a los clientes aplicar los parches disponibles de inmediato, examinar sus entornos en busca de indicadores conocidos y limitar la exposición innecesaria a internet de las interfaces de inicio de sesión de Windchill.

La última actividad de Closop parece centrarse principalmente en robar información más que en cifrar necesariamente sistemas corporativos. En la campaña Windchill y FlexPLM, los servidores de gestión de producto comprometidos pueden contener proyectos, dibujos técnicos, diagramas, copias de seguridad y otros archivos internos que posteriormente pueden usarse para extorsión.

En el caso de Shell en concreto, la información confirmada sigue siendo limitada. La empresa ha reconocido que está investigando un posible incidente de seguridad, mientras que actualmente proviene de Clop la afirmación de que se han robado 89GB de información de ingeniería y relacionados con proyectos. Shell no ha confirmado públicamente la cantidad de datos afectados, los sistemas específicos implicados ni si la vulnerabilidad PTC fue responsable del posible compromiso.

Deja un comentario