General Electric ve Philips, Clop şantaj grubunun sistemlerinden bilgi çaldığını iddia ettikten sonra siber güvenlik olaylarını araştırıyor. Her iki şirket de yakın zamanda onlarca kuruluşun katıldığı daha büyük bir kampanyanın parçası olarak Clop’un sızıntı sitesine eklendi.
GE, grubun iddiasından haberdar olduğunu ve olası güvenlik sorununu değerlendirdiğini doğruladı. Şirket, Clop’un bilgi edinip elde etmediğini veya hangi sistemleri etkilenmiş olabileceğini açıklayıp açıklamadığını doğrulamadı.
Philips, bir müdahalenin gerçekleştiğini doğruladı ancak kapsamını daha dar bir şekilde açıkladı. Şirket, dahili verilerle ilişkili belirli bir kurumsal sunucuyu içeren bir tehlikeye girişimi tespit etti ve kontrol altına aldı. Philips, müşteri ortamlarının olaydan etkilenmediğini belirtti.
Clop, GE ve Philips’ten proje materyalleri, yedekler, mühendislik çizimleri, diyagramlar, planlar ve diğer dahili dosyalar dahil olmak üzere hassas kurumsal bilgiler elde ettiğini iddia ediyor. Ancak, iddia edilen çalınan bilgilerin kesin içeriği ve hacmi bağımsız olarak doğrulanmadı.
Olaylar, internette tanınan PTC Windchill ve FlexPLM örneklerini hedef alan daha geniş bir Clop kampanyasıyla bağlantılı görünüyor. Petrol şirketi Shell, Clop’un 89GB verisini çaldığını iddia ettikten sonra olası bir olayı araştıran başka bir kuruluş.
Kampanyanın merkezinde, PTC Windchill ve FlexPLM’i etkileyen kritik bir güvenlik açığı olan CVE-2026-12569 yer alıyor. Kurumsal platformlar, havacılık, savunma, otomotiv, üretim, perakende ve tıbbi teknoloji gibi sektörlerde ürün bilgisi ve geliştirme süreçlerini yönetmek için kullanılıyor.
PTC, Haziran ayında CVE-2026-12569 ile ilgili güvenlik güncellemeleri yayınlamaya başladı. Şirket daha sonra müşterilerini artan tehdit aktivitesi konusunda uyardı ve kuruluşları mevcut çözümleri uygulamaya ve çevrelerini tehlike göstergelerine karşı incelemeye çağırdı. PTC güvenlik danışmanlığı
Savunmasız kurulumları hedef alan saldırganların JSP web kabuğu dağıttığı gözlemlenmiştir. Tehlikedeki bir sunucuda kurulduktan sonra, bu araçlar kalıcı uzaktan erişim sağlayabilir ve etkilenen ortamlarda depolanan bilgilerin çalınmasını kolaylaştırabilir.
ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA) ayrıca CVE-2026-12569’u aktif olarak istismar edilen bir güvenlik açığı olarak tanımladı ve Bilinen Sömürülen Zayıflıklar kataloğuna ekledi; bu da hala açık ve yamasız kurulumları çalıştıran kuruluşlar için aciliyeti artırdı.
Clop, daha önce ortak bir güvenlik açığı yoluyla birçok kuruluşu tehlikeye atma fırsatı sunabilen kurumsal yazılımlara odaklanmıştı. Önceki kampanyaları MOVEit Transfer, GoAnywhere MFT, Cleo ve Oracle E-Business Suite gibi platformları hedeflemişti.
GE ve Philips’e tam etkisi hâlâ soruşturulmaktadır. Philips, müşterilerin etkilenmediğini belirtirken dahili bir sunucuyla ilgili bir müdahaleyi doğruladı ve kontrol etti. GE ise Clop’un iddiasını kabul etti ancak bir ihlal veya veri hırsızlığı olduğunu doğrulamadı. Bu nedenle Clop’un her iki şirketten çalındığı iddiasıyla ilgili özel iddiaları doğrulanmadı.
