Shell utreder en möjlig cyberincident efter att ransomwaregruppen Clop hävdat att den stulit 89 GB data från energijätten.

Den påstådda datastölden från Shell ingår i en större kampanj som riktar sig mot internetexponerade PTC Windchill- och FlexPLM-system. Clop har publicerat dussintals organisationer på sin läcksajt och hävdar att gruppen kommit över känsliga företagsfiler från flera stora bolag.

Shell bekräftar utredning

En talesperson för Shell bekräftade att företaget känner till uppgifterna och har inlett en utredning.

”Vi känner till en potentiell incident”, sade talespersonen. ”Vi arbetar med våra säkerhetsteam och relevanta experter för att utreda händelsen.”

Shell har inte bekräftat att angripare har fått åtkomst till företagets system eller fört bort data. Företaget har inte heller uppgett hur incidenten kan ha inträffat.

Clop hävdar däremot att gruppen stal konstruktionsritningar, rapporter från anläggningstester, fotografier av anläggningar och projektplaner. Gruppen listade Shell bland 43 nya påstådda offer på sin läcksajt på dark web.

Shell är verksamt i fler än 70 länder och har omkring 85 000 anställda. Företagets globala nätverk omfattar tusentals tank- och laddningsstationer som betjänar över 20 miljoner kunder varje dag.

Clop riktar in sig på PTC Windchill och FlexPLM

Den påstådda datastölden från Shell verkar ha koppling till attacker mot internetexponerade installationer av PTC Windchill och FlexPLM.

Angripare har utnyttjat CVE-2026-12569, en kritisk sårbarhet som beror på bristfällig validering av indata och påverkar plattformarna för hantering av produkters livscykel. PTC började släppa säkerhetsuppdateringar för sårbarheten den 17 juni.

Företaget varnade senare kunder för ökad hotaktivitet och uppmanade dem att kontrollera sina miljöer efter tecken på intrång. PTC bekräftade till en början inte aktiv exploatering, men amerikanska myndigheter lade senare till sårbarheten i katalogen Known Exploited Vulnerabilities.

CISA beordrade federala myndigheter att säkra sårbara installationer av Windchill och FlexPLM inom tre dagar. Tysklands federala myndighet för informationssäkerhet utfärdade också en brådskande varning och uppmanade berörda organisationer att installera säkerhetsuppdateringarna så snabbt som möjligt.

Andra stora företag finns på listan

Clop hävdade även att gruppen stal känsliga filer från General Electric och Philips under samma kampanj. Enligt gruppen omfattade materialet säkerhetskopior, systemdata, projekt, ritningar, diagram och tekniska skisser.

Inget av företagen hade offentligt bekräftat någon incident vid tidpunkten för rapporteringen.

Ransom-ISAC och cybersäkerhetsföretaget ReliaQuest har kopplat Clop till attacker som utnyttjar PTC-sårbarheten. ReliaQuest uppgav att angriparna installerade JSP-webbskal på komprometterade system. På så sätt kunde de få åtkomst till och stjäla data från de drabbade plattformarna.

Därför är Windchill och FlexPLM attraktiva mål

PTC Windchill och FlexPLM hjälper företag att utforma, spåra och hantera produkter genom hela tillverkningsprocessen.

Team inom teknik, tillverkning, kvalitet och leveranskedjor använder plattformarna inom bland annat flyg- och rymdindustrin, försvarsindustrin, fordonssektorn, tung industri, detaljhandel och medicinteknik. Eftersom systemen kan innehålla produktplaner, tekniska filer och interna dokument kan de ge angripare värdefull information att använda för utpressning.

PTC uppger att fler än 30 000 kunder använder företagets produkter världen över. Bland dem finns över 1 500 detaljhandels- och varumärkeskunder som använder FlexPLM.


0 svar till ”Shell utreder möjlig säkerhetsincident efter att Clop hävdar stöld av 89 GB data”