Нефтеният гигант Shell потвърди, че разследва потенциален инцидент със сигурността, след като групата за изнудване с рансъмуер Clop заяви, че е откраднала 89 GB данни.
Shell е британски мултинационален енергиен конгломерат и една от трите най-големи нефтени и газови компании в света след Chevron и ExxonMobil. Тя има 85 000 служители в повече от 70 държави и управлява огромна мрежа от десетки хиляди бензиностанции и зарядни станции, които обслужват над 20 милиона клиенти дневно.
Според скорошна публикация в сайта за изтичане на данни на Clop в тъмната мрежа, за уж откраднатите файлове се твърди, че включват инженерни чертежи, сканирани доклади от тестове на съоръжения, снимки на обектите и планове на проекти.
„Запознати сме с потенциален инцидент. Работим с нашите екипи по сигурността и съответните експерти, за да разследваме случилото се“, заяви говорител на Shell пред BleepingComputer при запитване за потвърждение на твърденията на Clop за кражба на данни.
Въпреки че компанията все още не е споделила повече информация, групата Clop я включи в своя списък на изтекли данни като една от 43 нови жертви, вероятно атакувани при кампании за кражба на данни срещу достъпни през интернет инстанции на PTC Windchill и FlexPLM. Тези атаки експлоатират критична уязвимост, свързана с неправилна валидация на входните данни, проследявана като CVE-2026-12569.
Като част от същите атаки Clop също така твърди, че е откраднала чувствителни данни, включително резервни копия, системни файлове, проекти, чертежи, диаграми и планове, от мрежите на технологичните конгломерати General Electric и Philips.
Говорителите на GE и Philips не бяха открити веднага за коментар, когато BleepingComputer се свърза с тях по-рано днес. Говорител на PTC също все още не е отговорил на запитването за коментар.
PTC започна да пуска корекции за сигурност за CVE-2026-12569 на 17 юни и въпреки че не потвърди експлоатация в реална среда, тя също така разпространи поверително предупреждение, призоваващо клиентите да прегледат своите среди за индикатори за компрометиране (IOCs).
След като PTC предупреди клиентите за „засилена активност на заплахи“ на 26 юни, Агенцията за киберсигурност и инфраструктурна сигурност на САЩ (CISA) също потвърди, че уязвимостта се експлоатира активно при атаки. Агенцията я добави към своя каталог с известни експлоатирани уязвимости и нареди на федералните агенции да обезопасят своите инстанции на PTC Windchill и FlexPLM в рамките на три дни.
CVE-2026-12569 предизвика и спешни действия от страна на германските власти, като Федералната служба за информационна сигурност (BSI) предупреди клиентите на PTC посред нощ да инсталират корекции за сигурност на системите си възможно най-бързо.
Атаките на Clop срещу Windchill и FlexPLM бяха потвърдени и от Центъра за споделяне и анализ на информация за рансъмуер (Ransom-ISAC) – неправителствена организация, посветена на проследяването и защитата срещу заплахи от рансъмуер, както и от компанията за киберсигурност ReliaQuest, която заяви, че злонамерените субекти са внедрявали JSP уеб шелове (webshells), позволяващи им да крадат чувствителни данни от компрометираните PLM платформи на жертвите.
ReliaQuest съветва клиентите на PTC да отстранят уязвимостта в системите си Windchill и FlexPLM и, където е възможно, да ги поставят зад VPN мрежи или надеждни шлюзове за достъп. Освен това, ако има подозрение за компрометиране, те трябва да изолират засегнатите сървъри, да съберат форензични артефакти и да подменят всички компрометирани идентификационни данни, преди да възстановят услугата.
PTC FlexPLM и PTC Windchill са софтуерни платформи за предприятия в категорията Управление на жизнения цикъл на продукта (PLM), използвани за проследяване, проектиране и управление на продукти до крайното им производство.
Двете системи са изключително популярни сред екипите по инженерство, производство, качество и верига на доставки в известни компании в секторите на аерокосмическата промишленост, отбраната, автомобилостроенето, тежкото машиностроене, търговията на дребно и медицинските технологии. PTC посочва, че нейните продукти се използват от над 30 000 клиенти в световен мащаб, включително повече от 1 500 бранда и клиенти на дребно, използващи FlexPLM.