General Electric en Philips onderzoeken cyberbeveiligingsincidenten nadat de afpersingsgroep Clop beweerde informatie van hun systemen te hebben gestolen. Beide bedrijven zijn onlangs toegevoegd aan Clop’s leksite als onderdeel van een grotere campagne waarbij tientallen organisaties betrokken zijn.
GE bevestigde dat het op de hoogte is van de claim van de groep en het mogelijke beveiligingsprobleem onderzoekt. Het bedrijf heeft niet bevestigd of Clop met succes informatie heeft verkregen of heeft bekendgemaakt welke systemen mogelijk zijn getroffen.
Philips heeft bevestigd dat er sprake was van een inbraak, maar beschreef de reikwijdte ervan nauwer. Het bedrijf identificeerde en beheerste een poging tot compromittering waarbij een specifieke bedrijfsserver betrokken was die gekoppeld was aan interne gegevens. Philips zei dat klantomgevingen niet door het incident werden getroffen.
Clop beweert gevoelige bedrijfsinformatie van GE en Philips te hebben verkregen, waaronder projectmaterialen, back-ups, technische tekeningen, diagrammen, blauwdrukken en andere interne bestanden. De precieze inhoud en het volume van de vermeend gestolen informatie zijn echter niet onafhankelijk bevestigd.
De incidenten lijken verbonden met een bredere Clop-campagne die zich richt op internetblootgestelde gevallen van PTC Windchill en FlexPLM. Oliemaatschappij Shell is een andere organisatie die een mogelijk incident onderzoekt nadat Clop beweerde 89GB van zijn data te hebben gestolen.
In het centrum van de campagne staat CVE-2026-12569, een kritieke kwetsbaarheid die PTC Windchill en FlexPLM treft. De enterprise-platforms worden gebruikt om productinformatie en ontwikkelingsprocessen te beheren in sectoren zoals lucht- en ruimtevaart, defensie, auto-industrie, productie, detailhandel en medische technologie.
PTC begon in juni met het uitbrengen van beveiligingsupdates met betrekking tot CVE-2026-12569. Het bedrijf waarschuwde klanten vervolgens voor verhoogde dreigingsactiviteit en riep organisaties op om beschikbare oplossingen toe te passen en hun omgeving te onderzoeken op aanwijzingen van compromittering. PTC-beveiligingsadvies
Aanvallers die kwetsbare installaties targeten, zijn waargenomen terwijl ze JSP-webshells inzetten. Eenmaal gevestigd op een gecompromitteerde server, kunnen deze tools blijvende externe toegang bieden en de diefstal van informatie die in getroffen omgevingen is opgeslagen mogelijk maken.
De Amerikaanse Cybersecurity and Infrastructure Security Agency (CISA) heeft ook CVE-2026-12569 geïdentificeerd als een actief misbruikte kwetsbaarheid en deze toegevoegd aan haar catalogus van Bekende Exploiteerde Kwetsbaarheden, wat de urgentie vergroot voor organisaties die nog steeds opengestelde en ongepatchte installaties exploiteren.
Clop richtte zich eerder op bedrijfssoftware die mogelijkheden biedt om talrijke organisaties te compromitteren via een gemeenschappelijke kwetsbaarheid. De eerdere campagnes richtten zich op platforms zoals MOVEit Transfer, GoAnywhere MFT, Cleo en Oracle E-Business Suite.
De exacte impact op GE en Philips wordt nog onderzocht. Philips heeft een inbraak met betrekking tot een interne server bevestigd en onder controle gehouden, terwijl wordt verklaard dat klanten niet zijn getroffen. GE heeft ondertussen Clop’s beschuldiging erkend, maar geen inbreuk of datadiefstal bevestigd. De specifieke claims van Clop over de informatie die naar verluidt van beide bedrijven is gestolen, blijven daarom niet geverifieerd.
