Philips og General Electric undersøger påstande om, at ransomwaregruppen Clop har stjålet data fra deres systemer. Philips oplyser, at virksomheden stoppede et forsøg på kompromittering, som involverede en intern server, mens GE fortsat undersøger den potentielle hændelse.
Clop har opført begge virksomheder sammen med Shell på sin lækside og hævder, at organisationerne blev ramt af angreb rettet mod PTC Windchill- og FlexPLM-systemer.
Philips siger, at hændelsen ikke påvirkede kunder
Philips bekræfter, at virksomheden opdagede og stoppede et forsøg på et cyberangreb, som involverede en bestemt virksomhedsserver, der blev brugt til interne data.
Virksomheden oplyser, at hændelsen ikke påvirkede kundemiljøer. Philips har dog ikke offentligt bekræftet, hvilke data angriberne eventuelt fik adgang til eller hentede ud.
GE har også bekræftet, at virksomheden er bekendt med påstanden. En talsperson siger, at GE er opmærksom på den påståede hændelse og arbejder på at undersøge den.
Shell undersøger en separat potentiel sikkerhedshændelse, efter at Clop hævdede at have stjålet 89 GB virksomhedsdata. Ingen af de tre virksomheder har bekræftet det fulde omfang af det påståede datatyveri.
Clop forbinder angrebene med sårbarhed i PTC-software
Clops påstande om datatyveri ser ud til at være forbundet med en kampagne, der udnytter CVE-2026-12569, en kritisk sårbarhed i interneteksponerede PTC Windchill- og PTC FlexPLM-installationer.
Windchill og FlexPLM er platforme til styring af produkters livscyklus, som bruges inden for blandt andet luftfart, forsvar, bilindustrien, detailhandel, tung industri og medicinsk teknologi.
PTC udsendte sikkerhedsopdateringer til sårbarheden den 17. juni og opfordrede kunderne til at kontrollere deres systemer for tegn på kompromittering. Sikkerhedsforskere bekræftede senere, at Clop havde udnyttet sårbarheden i angreb.
Gruppen skal have installeret JSP-webshells på kompromitterede systemer, hvilket gjorde det muligt at få adgang til og hente følsomme filer ud.
Angriberne hævder at have projekt- og konstruktionsfiler
Clop hævder at have fået fat i en bred vifte af oplysninger fra berørte organisationer. De angiveligt stjålne data omfatter sikkerhedskopier, projektplaner, fotografier af faciliteter, tekniske tegninger, diagrammer og plantegninger.
Disse påstande er fortsat ubekræftede. Opførelser på læksider og udtalelser fra ransomwaregrupper beviser ikke i sig selv, at angriberne har fået adgang til de data, de beskriver.
Clops påstande om datatyveri har alligevel vakt opmærksomhed, fordi den berørte software bruges af store organisationer over hele verden. CISA har bekræftet aktiv udnyttelse af sårbarheden og beordret amerikanske føderale myndigheder til at sikre sårbare systemer inden for tre dage efter, at den blev føjet til myndighedens katalog over kendte udnyttede sårbarheder.
Tysklands føderale kontor for informationssikkerhed har også udsendt en hasteadvarsel og opfordret PTC-kunder til at installere sikkerhedsopdateringerne så hurtigt som muligt.
Clop fortsætter med at angribe virksomhedsplatforme
Clop har gentagne gange udnyttet sårbarheder i udbredt virksomhedssoftware til at stjæle data og presse ofre til at betale afpresningskrav.
Tidligere kampagner har været rettet mod Accellion FTA, GoAnywhere MFT, SolarWinds Serv-U, Cleo og MOVEit Transfer. Gruppens MOVEit-kampagne ramte tusindvis af organisationer verden over.
Gruppen udnyttede også en zero-day-sårbarhed i Oracle E-Business Suite i 2025, hvor de påståede ofre omfattede store mediekoncerner, universiteter, flyselskaber og teknologivirksomheder.
Amerikanske myndigheder tilbyder en belønning på op til 10 millioner dollar for oplysninger, der kan forbinde Clops aktiviteter med en udenlandsk regering.


0 svar til “Philips og GE undersøger Clops påstande om datatyveri”