Philips och General Electric utreder uppgifter om att ransomwaregruppen Clop har stulit data från deras system. Philips uppger att företaget stoppade ett försök till intrång som berörde en intern server, medan GE fortfarande granskar den potentiella incidenten.

Clop har listat båda företagen tillsammans med Shell på sin läcksajt och hävdar att organisationerna drabbades av attacker riktade mot system med PTC Windchill och FlexPLM.

Philips säger att incidenten inte påverkade kunder

Philips bekräftar att företaget upptäckte och stoppade ett försök till cyberintrång som berörde en specifik företagsserver för intern data.

Företaget uppger att incidenten inte påverkade kundmiljöer. Philips har dock inte offentligt bekräftat vilka uppgifter, om några, som angriparna kom åt eller förde bort.

GE har också bekräftat att företaget känner till uppgifterna. En talesperson säger att GE känner till den påstådda incidenten och arbetar med att utreda den.

Shell utreder en separat potentiell säkerhetsincident efter att Clop hävdat att gruppen stal 89 GB företagsdata. Inget av de tre företagen har bekräftat den fullständiga omfattningen av den påstådda datastölden.

Clop kopplar attackerna till sårbarhet i PTC-programvara

Clops påståenden om datastöld verkar ha koppling till en kampanj som utnyttjar CVE-2026-12569, en kritisk sårbarhet i internetexponerade instanser av PTC Windchill och PTC FlexPLM.

Windchill och FlexPLM är plattformar för hantering av produkters livscykel som används inom bland annat flyg- och rymdindustrin, försvarsindustrin, fordonsindustrin, detaljhandeln, tung industri och medicinteknik.

PTC släppte säkerhetsuppdateringar för sårbarheten den 17 juni och uppmanade kunder att kontrollera sina system efter tecken på intrång. Säkerhetsforskare bekräftade senare att Clop hade utnyttjat sårbarheten i attacker.

Gruppen ska ha installerat JSP-webbskal på komprometterade system, vilket gav den möjlighet att komma åt och föra bort känsliga filer.

Angriparna hävdar att de har projekt- och konstruktionsfiler

Clop hävdar att gruppen kom över ett brett utbud av information från de drabbade organisationerna. De påstått stulna uppgifterna omfattar säkerhetskopior, projektplaner, fotografier av anläggningar, tekniska ritningar, diagram och konstruktionsritningar.

Dessa påståenden är fortfarande obekräftade. Listningar på läcksajter och uttalanden från ransomwaregrupper bevisar inte i sig att angriparna faktiskt kom åt den data de beskriver.

Clops påståenden om datastöld har ändå väckt uppmärksamhet eftersom den berörda programvaran används av stora organisationer världen över. CISA har bekräftat att sårbarheten utnyttjas aktivt och beordrat amerikanska federala myndigheter att säkra sårbara system inom tre dagar efter att den lades till i myndighetens katalog över kända exploaterade sårbarheter.

Tysklands federala myndighet för informationssäkerhet har också utfärdat en brådskande varning och uppmanat PTC-kunder att installera säkerhetsuppdateringarna så snabbt som möjligt.

Clop fortsätter att rikta in sig på företagsplattformar

Clop har vid upprepade tillfällen utnyttjat sårbarheter i vanligt förekommande företagsprogram för att stjäla data och pressa offer att betala utpressningskrav.

Tidigare kampanjer har riktats mot Accellion FTA, GoAnywhere MFT, SolarWinds Serv-U, Cleo och MOVEit Transfer. Gruppens MOVEit-kampanj drabbade tusentals organisationer runt om i världen.

Gruppen utnyttjade även en zero-day-sårbarhet i Oracle E-Business Suite under 2025. Bland de påstådda offren fanns stora mediekoncerner, universitet, flygbolag och teknikföretag.

Amerikanska myndigheter erbjuder en belöning på upp till 10 miljoner dollar för information som kan koppla Clops verksamhet till en utländsk regering.


0 svar till ”Philips och GE utreder Clops påståenden om datastöld”