General Electric et Philips enquêtent sur des incidents de cybersécurité après que le groupe d’extorsion Clop a affirmé avoir volé des informations de leurs systèmes. Les deux entreprises ont récemment été ajoutées au site de fuite de Closop dans le cadre d’une campagne plus large impliquant des dizaines d’organisations.
GE a confirmé qu’elle est au courant de l’affirmation du groupe et évalue le problème potentiel de sécurité. L’entreprise n’a pas confirmé si Clop a obtenu des informations avec succès ou divulgué quels systèmes auraient pu être affectés.
Philips a confirmé qu’une intrusion s’est produite mais en a décrit la portée de manière plus restrictive. L’entreprise a identifié et contenu une tentative de compromission impliquant un serveur d’entreprise spécifique associé à des données internes. Philips a indiqué que les environnements clients n’avaient pas été affectés par l’incident.
Clop affirme avoir obtenu des informations sensibles de l’entreprise auprès de GE et Philips, notamment des documents de projet, des sauvegardes, des plans techniques, des schémas, des plans et d’autres fichiers internes. Cependant, le contenu précis et le volume des informations prétendument volées n’ont pas été confirmés de manière indépendante.
Les incidents semblent liés à une campagne plus large de Clop visant des instances exposées à Internet de PTC Windchill et FlexPLM. La compagnie pétrolière Shell est une autre organisation enquêtant sur un incident potentiel après que Clop a affirmé avoir volé 89 Go de ses données.
Au centre de la campagne se trouve CVE-2026-12569, une vulnérabilité critique affectant PTC Windchill et FlexPLM. Les plateformes d’entreprise sont utilisées pour gérer les processus d’information et de développement produit dans des secteurs tels que l’aérospatiale, la défense, l’automobile, la fabrication, la vente au détail et la technologie médicale.
PTC a commencé à publier des mises à jour de sécurité adressant CVE-2026-12569 en juin. L’entreprise a ensuite averti ses clients d’une activité de menace accrue et a exhorté les organisations à appliquer les correctifs disponibles et à examiner leurs environnements à la recherche d’indicateurs de compromission. Avis de sécurité PTC
Des attaquants ciblant des installations vulnérables ont été observés déployant des webshells JSP. Une fois établis sur un serveur compromis, ces outils peuvent fournir un accès à distance persistant et faciliter le vol d’informations stockées dans les environnements concernés.
L’Agence américaine de cybersécurité et de sécurité des infrastructures (CISA) a également identifié CVE-2026-12569 comme une vulnérabilité activement exploitée et l’a ajoutée à son catalogue des vulnérabilités exploitées connues, augmentant ainsi l’urgence pour les organisations qui exploitent encore des installations exposées et non corrigées.
Clop s’est auparavant concentré sur des logiciels d’entreprise susceptibles d’offrir des opportunités de compromettre de nombreuses organisations par une vulnérabilité commune. Ses campagnes précédentes ont ciblé des plateformes telles que MOVEit Transfer, GoAnywhere MFT, Cleo et Oracle E-Business Suite.
L’impact exact sur GE et Philips reste en cours d’enquête. Philips a confirmé et contenu une intrusion impliquant un serveur interne tout en affirmant que les clients n’ont pas été affectés. GE, quant à elle, a reconnu l’allégation de Clop mais n’a pas confirmé une violation ou un vol de données. Les allégations spécifiques de Closop concernant les informations prétendument volées aux deux entreprises restent donc non vérifiées.
