
Нафтова компанія Shell підтвердила розслідування потенційного інциденту безпеки після того, як група Clop ransomware заявила про викрадення 89 ГБ даних.
Shell — британський багатонаціональний енергетичний конгломерат і одна з трьох найбільших нафтогазових компаній у світі, поступаючись лише Chevron та ExxonMobil. Компанія має 85 000 співробітників у понад 70 країнах та керує величезною мережею з десятків тисяч заправних та зарядних станцій, якими щодня користуються понад 20 мільйонів клієнтів.
Згідно з нещодавньою публікацією на сайті витоків даних Clop у даркнет, викрадені файли нібито включають інженерні креслення, скани звітів про випробування об’єктів, фотографії об’єктів та плани проєктів.

“Ми знаємо про потенційний інцидент. Ми працюємо з нашими командами безпеки та відповідними експертами над розслідуванням”, — повідомив представник Shell виданню BleepingComputer у відповідь на запит щодо підтвердження заяв Clop про крадіжку даних.
Хоча компанія ще не надала більше інформації, група Clop внесла Shell до списку своїх жертв на своєму сайті витоків як одну з 43 нових цілей атак із викраденням даних, що націлені на експоновані в Інтернет екземпляри PTC Windchill та FlexPLM, використовуючи критичну вразливість неправильної валідації введених даних, відстежувану як CVE-2026-12569.
У рамках тих самих атак Clop також заявила про викрадення конфіденційних даних, включаючи резервні копії, системні файли, проєкти, креслення, схеми та плани, з мереж технологічних конгломератів General Electric та Philips.
Представники GE та Philips не відповіли на запити BleepingComputer про коментарі, які були надіслані сьогодні. Представник PTC також ще не відповів на запит про коментар.

PTC почала випускати виправлення безпеки для CVE-2026-12569 17 червня і, хоча й не підтвердила експлуатацію в реальних умовах, також випустила приватне повідомлення з рекомендацією клієнтам перевірити середовища на наявність індикаторів компрометації (IOCs).
Після попередження PTC клієнтів про “підвищену активність загроз” 26 червня Агентство з кібербезпеки та захисту інфраструктури США (CISA) також підтвердило, що ця вразливість активно експлуатується в атаках, додавши її до свого каталогу відомих експлуатованих вразливостей та наказавши федеральним агентствам захистити свої екземпляри PTC Windchill та FlexPLM протягом трьох днів.
CVE-2026-12569 також спонукала до термінових дій з боку німецької влади: Федеральне відомство з інформаційної безпеки (BSI) вночі попередило клієнтів PTC про необхідність якнайшвидшого встановлення виправлень до їхніх систем.
Атаки Clop на Windchill та FlexPLM також були підтверджені Центром обміну інформацією та аналізу програм-вимагачів (Ransom-ISAC), некомерційною організацією, що займається відстеженням і захистом від загроз програм-вимагачів, а також компанією з кібербезпеки ReliaQuest, яка повідомила, що зловмисники розгортають JSP веб-оболонки, які дозволяють їм викрадати конфіденційні дані з скомпрометованих платформ PLM жертв.
ReliaQuest рекомендувала клієнтам PTC встановити виправлення для систем Windchill та FlexPLM і, де це можливо, розмістити їх за VPN або довіреними шлюзами доступу. Крім того, у разі підозри на компрометацію, вони мають ізолювати уражені сервери, зібрати криміналістичні артефакти та змінити будь-які скомпрометовані облікові дані перед відновленням сервісу.
PTC FlexPLM та PTC Windchill — це корпоративні програмні платформи категорії керування життєвим циклом продукції (PLM), що використовуються для відстеження, проєктування та керування продуктами до фінального виробництва.
Ці дві системи користуються великою популярністю серед команд, що займаються інжинірингом, виробництвом, якістю та ланцюгами постачання у відомих компаніях секторів аерокосмічної, оборонної, автомобільної промисловості, важкої техніки, роздрібної торгівлі та медтехніки. PTC стверджує, що її продукти використовують понад 30 000 клієнтів по всьому світу, включаючи понад 1500 брендів та роздрібних клієнтів, які використовують FlexPLM.

Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Коли зловмисники використовують дійсні облікові дані, запобігання різко падає.
The Blue Report 2026 оцінює методи захисту по кожній техніці на основі 338 мільйонів симуляцій, проведених у виробничих середовищах клієнтів.
За матеріалами: www.bleepingcomputer.com
