Philips og General Electric undersøker påstander om at løsepengevirusgruppen Clop har stjålet data fra systemene deres. Philips sier at selskapet stanset et forsøk på kompromittering som involverte en intern server, mens GE fortsatt vurderer den potensielle hendelsen.

Clop har ført opp begge selskapene sammen med Shell på lekkasjesiden sin og hevder at organisasjonene ble rammet av angrep rettet mot PTC Windchill- og FlexPLM-systemer.

Philips sier hendelsen ikke påvirket kunder

Philips bekrefter at selskapet oppdaget og stanset et forsøk på cyberangrep som involverte en bestemt bedriftsserver brukt til interne data.

Selskapet sier at hendelsen ikke påvirket kundemiljøer. Philips har imidlertid ikke offentlig bekreftet hvilke data, om noen, angriperne fikk tilgang til eller hentet ut.

GE har også bekreftet at selskapet kjenner til påstanden. En talsperson sier at selskapet er klar over den angivelige hendelsen og arbeider med å vurdere den.

Shell undersøker en separat potensiell sikkerhetshendelse etter at Clop hevdet å ha stjålet 89 GB med selskapsdata. Ingen av de tre selskapene har bekreftet det fulle omfanget av det påståtte datatyveriet.

Clop knytter angrepene til sårbarhet i PTC-programvare

Clops påstander om datatyveri ser ut til å være knyttet til en kampanje som utnytter CVE-2026-12569, en kritisk sårbarhet som rammer internetteksponerte instanser av PTC Windchill og PTC FlexPLM.

Windchill og FlexPLM er plattformer for produktlivssyklusstyring som brukes i sektorer som luftfart, forsvar, bilindustri, detaljhandel, tungindustri og medisinsk teknologi.

PTC lanserte sikkerhetsoppdateringer for sårbarheten 17. juni og rådet kundene til å kontrollere systemene sine for tegn på kompromittering. Sikkerhetsforskere bekreftet senere at Clop hadde brukt sårbarheten i angrep.

Gruppen skal ha installert JSP-webshells på kompromitterte systemer, noe som gjorde det mulig å få tilgang til og hente ut sensitive filer.

Angriperne hevder å ha prosjekt- og konstruksjonsfiler

Clop hevder å ha fått tak i et bredt spekter av informasjon fra berørte organisasjoner. De angivelig stjålne dataene omfatter sikkerhetskopier, prosjektplaner, bilder av anlegg, tekniske tegninger, diagrammer og plantegninger.

Disse påstandene er fortsatt ubekreftet. Oppføringer på lekkasjesider og uttalelser fra løsepengevirusgrupper beviser ikke i seg selv at angriperne fikk tilgang til dataene de beskriver.

Clops påstander om datatyveri har likevel fått oppmerksomhet fordi den berørte programvaren brukes av store organisasjoner over hele verden. CISA har bekreftet aktiv utnyttelse av sårbarheten og beordret amerikanske føderale etater til å sikre sårbare systemer innen tre dager etter at den ble lagt til i etatens katalog over kjente utnyttede sårbarheter.

Tysklands føderale kontor for informasjonssikkerhet har også sendt ut en hasteadvarsel og bedt PTC-kunder installere sikkerhetsoppdateringene så raskt som mulig.

Clop fortsetter å angripe bedriftsplattformer

Clop har gjentatte ganger utnyttet sårbarheter i mye brukt bedriftsprogramvare for å stjele data og presse ofre til å betale utpressingskrav.

Tidligere kampanjer har rammet Accellion FTA, GoAnywhere MFT, SolarWinds Serv-U, Cleo og MOVEit Transfer. Gruppens MOVEit-kampanje rammet tusenvis av organisasjoner over hele verden.

Gruppen utnyttet også en zero-day-sårbarhet i Oracle E-Business Suite i 2025, med angivelige ofre blant store mediekonsern, universiteter, flyselskaper og teknologiselskaper.

Amerikanske myndigheter tilbyr en belønning på opptil 10 millioner dollar for informasjon som knytter Clops aktivitet til en utenlandsk regjering.


0 responses to “Philips og GE undersøker Clops påstander om datatyveri”