2 Remove Virus

Shell onderzoekt een mogelijke datalek nadat Clop 89GB aan data heeft gestolen

Energiebedrijf Shell onderzoekt een mogelijk cyberbeveiligingsincident nadat de ransomwaregroep Clop beweerde 89GB bedrijfsgegevens te hebben gestolen. De vermeende inbreuk vindt plaats te midden van een bredere Clop-campagne die zich richt op organisaties die internettoegankelijke PTC Windchill- en FlexPLM-systemen draaien.

 

 

Shell erkende de situatie nadat Clop het bedrijf had toegevoegd aan zijn dark web-leksite. Een woordvoerder van het bedrijf zei dat Shell op de hoogte was van een mogelijk incident en haar beveiligingsteams en relevante specialisten had ingeschakeld om het te onderzoeken. Shell heeft nog niet bevestigd dat de aanvallers de door Clop beschreven bestanden hebben verkregen.

Volgens de beweringen van de cybercriminele groep bevat het gestolen materiaal technische tekeningen, foto’s van de faciliteit, projectplannen en gescande rapporten die verband houden met faciliteitstesten. Die details blijven beschuldigingen van Clop terwijl het onderzoek van Shell doorgaat, en het bedrijf heeft de omvang of inhoud van enige gecompromitteerde informatie niet publiekelijk bevestigd.

De timing verbindt Shells verschijning op Clop’s leksite met een veel bredere reeks aanvallen. Shell was een van de 43 nieuw genoteerde organisaties waarvan werd aangenomen dat ze doelwit waren via blootgestelde instanties van PTC’s Windchill- en FlexPLM-productlevenscyclusbeheersoftware. Clop heeft ook gegevensdiefstal van General Electric en Philips beweerd als onderdeel van dezelfde activiteit.

De aanvallen zijn in verband gebracht met CVE-2026-12569, een kritieke kwetsbaarheid die PTC Windchill en FlexPLM treft. PTC zegt dat de beveiligingsfout een ongeautoriseerde aanvaller in staat kan stellen om code op afstand uit te voeren. Het bedrijf begon in juni met het verstrekken van saneringsrichtlijnen en bracht vervolgens beveiligingspatches uit die de getroffen versies van beide platforms dekken.

PTC documenteerde ook indicatoren die aanvallers aantoonden die persistente JSP-webshells in de inlogmap van Windchill inzetten. Dergelijke webshells kunnen op afstand commando-uitvoering bieden en data-exfiltratie van gecompromitteerde servers faciliteren. Eind juni waarschuwde PTC klanten voor aanhoudende “verhoogde dreigingsactiviteit” en drong aan op onmiddellijke sanering.

Windchill en FlexPLM worden gebruikt om informatie gedurende de hele levenscyclus van producten te beheren, waardoor gecompromitteerde installaties potentieel waardevolle bronnen zijn van bedrijfs- en technische informatie. Dit komt overeen met de soorten materiaal die Clop beweert van Shell te hebben verkregen, waaronder tekeningen en projectdocumentatie, hoewel Shell niet heeft bevestigd dat CVE-2026-12569 de route was die werd gebruikt om toegang te krijgen tot hun systemen.

PTC is haar beveiligingsrichtlijnen blijven bijwerken naarmate er extra indicatoren van compromittering zijn opgedoken. De verkoper adviseert klanten om beschikbare patches direct toe te passen, hun omgeving te onderzoeken op bekende indicatoren en onnodige internetblootstelling van Windchill-inloginterfaces te beperken.

Clop’s nieuwste activiteiten lijken zich sterk te richten op het stelen van informatie in plaats van per se bedrijfssystemen te versleutelen. In de Windchill- en FlexPLM-campagne kunnen gecompromitteerde productmanagementservers projecten, technische tekeningen, diagrammen, back-ups en andere interne bestanden bevatten die vervolgens voor afpersing kunnen worden gebruikt.

Specifiek voor Shell blijft de bevestigde informatie beperkt. Het bedrijf heeft erkend dat het een mogelijk beveiligingsincident onderzoekt, terwijl de bewering dat 89GB aan technische en projectgerelateerde informatie is gestolen momenteel afkomstig is van Clop. Shell heeft de hoeveelheid getroffen data, de specifieke systemen die betrokken zijn, of de PTC-kwetsbaarheid verantwoordelijk was voor de mogelijke compromittering niet publiekelijk bevestigd.

Incoming search terms: