Технологичните гиганти General Electric (GE) и Philips потвърдиха, че разследват твърдения, според които бандата за рансъмуер Clop е пробила техните системи и е откраднала данни.

Говорител на GE заяви, че компанията е запозната с твърдението и „работи по оценката на потенциалния проблем“, докато говорител на Philips потвърди, че нейните системи са били пробити, но инцидентът е бил локализиран и не е засегнал клиентите.

„Philips идентифицира и ограничи опит за компрометиране на киберсигурността на конкретен корпоративен сървър, свързан с вътрешни данни“, се казва в изявление на Philips, споделено с Reuters. „Това няма никакво въздействие върху клиентските среди.“

Говорителите на GE и Philips все още не са отговорили на запитванията на BleepingComputer за повече подробности и за потвърждение на твърденията на бандата за рансъмуер Clop.

Това се случва, след като петролният гигант Shell също заяви в петък, че разследва потенциален инцидент със сигурността, след като хакерската група Clop обяви, че е откраднала 89 GB данни.

„Запознати сме с потенциален инцидент“, заяви говорител на Shell пред BleepingComputer на въпрос за потвърждение на твърденията за кражба на данни. „Работим с нашите екипи за сигурност и съответните експерти за разследване на случая.“

Въпреки че трите компании все още не са споделили повече информация, бандата Clop ги е включила в своя сайт за изтичане на информация като част от група от 43 нови жертви, вероятно атакувани при кражби на данни, експлоатиращи критична уязвимост за неправилна валидация на входни данни (проследявана като CVE-2026-12569) срещу изложени на интернет инстанции на PTC Windchill и PTC FlexPLM.

PTC заявява, че двете корпоративни софтуерни платформи се използват широко от високопрофилни компании в секторите на аерокосмическата индустрия, отбраната, автомобилостроенето, тежкото машиностроене, търговията на дребно и медицинските технологии. Компанията посочва, че повече от 30 000 клиенти в световен мащаб използват нейните продукти, включително над 1500 бранда и търговци на дребно, използващи FlexPLM.

При тези атаки Clop твърди, че е откраднала широк спектър от чувствителни данни от компрометираните системи на компаниите, включително резервни копия, планове на проекти, снимки на съоръжения, чертежи, диаграми и други, принадлежащи на Shell, GE и Philips.

PTC започна да пуска корекции за сигурност за CVE-2026-12569 на 17 юни и призова клиентите си в поверително предписание да прегледат средите си за индикатори за компрометиране (IOCs), въпреки че нямаше потвърждение за реално експлоатиране на уязвимостта в практиката.

Оттогава компанията за киберсигурност ReliaQuest и Центърът за споделяне и анализ на информация за рансъмуер (Ransom-ISAC) потвърдиха атаките на Clop срещу Windchill и FlexPLM, при които атакуващите са внедрявали JSP уеб шелове за кражба на чувствителни данни от компрометираните PLM платформи на жертвите.

Агенцията за киберсигурност и инфраструктурна сигурност на САЩ (CISA) също потвърди, че уязвимостта се експлоатира активно в реални атаки, след като PTC предупреди за „засилена активност на заплахи“ на 26 юни. CISA задължи федералните агенции да защитят своите инстанции на PTC Windchill и FlexPLM в рамките на три дни, след като добави проблема към своя каталог с известни експлоатирани уязвимости.

Тази уязвимост предизвика и спешни действия от страна на германските власти, като Федералната служба за информационна сигурност (BSI) предупреди клиентите на PTC посред нощ да инсталират корекции за сигурност на системите възможно най-бързо.

Бандата за изнудване Clop има дълга история на насочване на атаки срещу корпоративни платформи с цел кражба на данни, като в предишни кампании проби сървъри за споделяне на файлове на Accellion FTA, GoAnywhere MFT, SolarWinds Serv-U FTP, Cleo и MOVEit Transfer, като последната засегна над 2770 организации по целия свят.

От началото на август 2025 г. групата започна да експлоатира и уязвимост от тип нулев ден в Oracle EBS за кражба на чувствителни файлове от множество организации. Списъкът с жертви включва много високопрофилни организации в световен мащаб, сред които The Washington Post, GlobalLogic, Харвардския университет, Пенсилванския университет, Logitech, Estée Lauder, Korean Air и дъщерната компания на American Airlines – Envoy Air.

Държавният департамент на САЩ предлага награда от 10 милиона долара за всяка информация, свързваща атаките на тази киберпрестъпна банда с чуждо правителство.

  • След компрометиране на идентификационни данни: Когато атакуващите разполагат с валидни данни за достъп, едва 37% от техните действия биват блокирани от защитните системи.
  • Лимити на общите оценки: Общите показатели за превенция могат да скрият реалната картина за това какво се случва след получаването на първоначален достъп.