Shell etterforsker en mulig cyberhendelse etter at løsepengegruppen Clop hevdet at den stjal 89 GB data fra energigiganten.

Det påståtte datatyveriet fra Shell er en del av en større kampanje rettet mot PTC Windchill- og FlexPLM-systemer som er eksponert mot internett. Clop har publisert flere titalls organisasjoner på sitt lekkasjenettsted og hevder å ha stjålet sensitive bedriftsfiler fra flere store selskaper.

Shell bekrefter etterforskning

En talsperson for Shell bekreftet at selskapet er kjent med påstandene og har startet en etterforskning.

«Vi er kjent med en potensiell hendelse», sa talspersonen. «Vi samarbeider med sikkerhetsteamene våre og relevante eksperter for å undersøke saken.»

Shell har ikke bekreftet at angripere fikk tilgang til selskapets systemer eller hentet ut data. Selskapet har heller ikke opplyst hvordan hendelsen kan ha skjedd.

Clop hevder imidlertid at gruppen stjal tekniske tegninger, rapporter fra anleggstesting, fotografier av anlegg og prosjektplaner. Gruppen oppførte Shell blant 43 nye påståtte ofre på sitt lekkasjenettsted på dark web.

Shell opererer i mer enn 70 land og har rundt 85 000 ansatte. Selskapets globale nettverk omfatter tusenvis av drivstoff- og ladestasjoner som betjener mer enn 20 millioner kunder hver dag.

Clop retter seg mot PTC Windchill og FlexPLM

Det påståtte datatyveriet fra Shell ser ut til å være knyttet til angrep mot PTC Windchill- og FlexPLM-installasjoner som er eksponert mot internett.

Angripere har utnyttet CVE-2026-12569, en kritisk sårbarhet knyttet til mangelfull validering av inndata. Sårbarheten påvirker plattformene for administrasjon av produkters livssyklus. PTC begynte å publisere sikkerhetsoppdateringer for feilen 17. juni.

Selskapet advarte senere kundene om økt trusselaktivitet og oppfordret dem til å kontrollere miljøene sine for tegn på kompromittering. Selv om PTC i utgangspunktet ikke bekreftet aktiv utnyttelse, la amerikanske myndigheter senere sårbarheten til i katalogen Known Exploited Vulnerabilities.

CISA påla føderale myndigheter å sikre sårbare Windchill- og FlexPLM-installasjoner innen tre dager. Tysklands føderale kontor for informasjonssikkerhet sendte også ut en hasteadvarsel og oppfordret berørte organisasjoner til å installere sikkerhetsoppdateringene så raskt som mulig.

Andre store selskaper er oppført

Clop hevdet også at gruppen stjal sensitive filer fra General Electric og Philips under den samme kampanjen. Gruppen opplyste at filene omfattet sikkerhetskopier, systemdata, prosjekter, tegninger, diagrammer og tekniske skisser.

Ingen av selskapene hadde offentlig bekreftet en hendelse da saken ble rapportert.

Ransom-ISAC og cybersikkerhetsselskapet ReliaQuest har knyttet Clop til angrep som utnytter PTC-sårbarheten. ReliaQuest opplyste at angriperne installerte JSP-webshells på kompromitterte systemer. Dette gjorde det mulig for dem å få tilgang til og stjele data fra de berørte plattformene.

Derfor er Windchill og FlexPLM attraktive mål

PTC Windchill og FlexPLM hjelper selskaper med å designe, spore og administrere produkter gjennom hele produksjonsprosessen.

Team innen ingeniørarbeid, produksjon, kvalitet og forsyningskjeder bruker plattformene i blant annet luftfart, forsvar, bilindustri, tungindustri, detaljhandel og medisinsk teknologi. Fordi systemene kan inneholde produktplaner, tekniske filer og interne dokumenter, kan de gi angripere verdifulle data som kan brukes til utpressing.

PTC opplyser at mer enn 30 000 kunder bruker selskapets produkter over hele verden. Dette inkluderer over 1 500 detaljhandels- og merkevarekunder som bruker FlexPLM.


0 responses to “Shell undersøker mulig sikkerhetshendelse etter at Clop hevder å ha stjålet 89 GB data”