Shell undersøger en mulig cyberhændelse, efter at ransomwaregruppen Clop hævdede at have stjålet 89 GB data fra energigiganten.

Det påståede datatyveri fra Shell er en del af en større kampagne rettet mod interneteksponerede PTC Windchill- og FlexPLM-systemer. Clop har offentliggjort snesevis af organisationer på sit lækagesite og hævder at have stjålet følsomme virksomhedsfiler fra flere store selskaber.

Shell bekræfter undersøgelse

En talsperson for Shell bekræftede, at virksomheden er bekendt med påstandene og har indledt en undersøgelse.

“Vi er bekendt med en potentiel hændelse,” sagde talspersonen. “Vi arbejder sammen med vores sikkerhedsteams og relevante eksperter for at undersøge sagen.”

Shell har ikke bekræftet, at angribere har fået adgang til virksomhedens systemer eller fjernet data. Virksomheden har heller ikke oplyst, hvordan hændelsen kan være sket.

Clop hævder dog, at gruppen stjal tekniske tegninger, rapporter fra test af anlæg, fotografier af faciliteter og projektplaner. Gruppen opførte Shell blandt 43 nye påståede ofre på sit lækagesite på dark web.

Shell opererer i mere end 70 lande og har omkring 85.000 ansatte. Virksomhedens globale netværk omfatter tusindvis af brændstof- og ladestationer, som betjener mere end 20 millioner kunder hver dag.

Clop går efter PTC Windchill og FlexPLM

Det påståede datatyveri fra Shell ser ud til at være knyttet til angreb mod PTC Windchill- og FlexPLM-installationer, der er eksponeret mod internettet.

Angribere har udnyttet CVE-2026-12569, en kritisk sårbarhed, der skyldes utilstrækkelig validering af input og påvirker platformene til styring af produkters livscyklus. PTC begyndte at udsende sikkerhedsopdateringer til sårbarheden den 17. juni.

Virksomheden advarede senere kunderne om øget trusselsaktivitet og opfordrede dem til at kontrollere deres miljøer for tegn på kompromittering. Selvom PTC i første omgang ikke bekræftede aktiv udnyttelse, tilføjede amerikanske myndigheder senere sårbarheden til kataloget Known Exploited Vulnerabilities.

CISA pålagde føderale myndigheder at sikre sårbare Windchill- og FlexPLM-installationer inden for tre dage. Tysklands føderale kontor for informationssikkerhed udsendte også en hasteadvarsel og opfordrede berørte organisationer til at installere sikkerhedsopdateringerne så hurtigt som muligt.

Andre store virksomheder er på listen

Clop hævdede også at have stjålet følsomme filer fra General Electric og Philips under den samme kampagne. Gruppen oplyste, at filerne omfattede sikkerhedskopier, systemdata, projekter, tegninger, diagrammer og tekniske skitser.

Ingen af virksomhederne havde offentligt bekræftet en hændelse på tidspunktet for rapporteringen.

Ransom-ISAC og cybersikkerhedsvirksomheden ReliaQuest har knyttet Clop til angreb, der udnytter PTC-sårbarheden. ReliaQuest oplyste, at angriberne installerede JSP-webshells på kompromitterede systemer. Det gjorde det muligt for dem at få adgang til og stjæle data fra de berørte platforme.

Derfor er Windchill og FlexPLM attraktive mål

PTC Windchill og FlexPLM hjælper virksomheder med at designe, spore og administrere produkter gennem hele produktionsprocessen.

Teams inden for teknik, produktion, kvalitet og forsyningskæder bruger platformene på tværs af blandt andet luftfart, forsvar, bilindustrien, tung industri, detailhandel og medicinsk teknologi. Fordi systemerne kan indeholde produktplaner, tekniske filer og interne dokumenter, kan de give angribere værdifulde data, som kan bruges til afpresning.

PTC oplyser, at mere end 30.000 kunder bruger virksomhedens produkter på verdensplan. Det omfatter over 1.500 detail- og brandkunder, der bruger FlexPLM.


0 svar til “Shell undersøger mulig sikkerhedshændelse efter Clops påstand om tyveri af 89 GB data”