Shell розслідує “ймовірний інцидент” після заяв про викрадення даних Clop

Shell розслідує "ймовірний інцидент" після заяв про викрадення даних Clop 1

Нафтовий гігант Shell підтвердив, що розслідує можливий інцидент безпеки після того, як група ransomware Clop заявила про викрадення 89 ГБ даних.

Shell — британський багатонаціональний енергетичний конгломерат і одна з трьох найбільших нафтогазових компаній світу, поступаючись лише Chevron та ExxonMobil. Компанія має 85 000 співробітників у понад 70 країнах та управляє величезною мережею з десятків тисяч станцій обслуговування й зарядки, які щоденно обслуговують понад 20 мільйонів клієнтів.

Згідно з нещодавнім дописом на сайті витоку даних Clop у даркнеті, нібито викрадені файли містять інженерні креслення, скани звітів про тестування об’єктів, фотографії об’єктів та плани проєктів.

Shell розслідує "ймовірний інцидент" після заяв про викрадення даних Clop 2

“Нам відомо про можливий інцидент. Ми співпрацюємо з нашими командами безпеки та відповідними експертами для розслідування”, — заявив речник Shell у відповідь на запит BleepingComputer щодо підтвердження заяв Clop про викрадення даних.

Хоча компанія ще не надала більше інформації, група Clop внесла Shell до списку своїх жертвоприношень як одну з 43 нових жертв, ймовірно, постраждалих від атак із викраденням даних на інтернет-експоновані інстанси PTC Windchill і FlexPLM, що експлуатують критичну вразливість неправильної валідації введення, відстежувану як CVE-2026-12569.

В рамках тих самих атак Clop також заявила про викрадення конфіденційних даних, зокрема резервних копій, системних файлів, проєктів, креслень, схем та ескізів, з мереж технологічних конгломератів General Electric і Philips.

Речники GE та Philips не були негайно доступні для коментарів, коли BleepingComputer зв’язався з ними сьогодні. Речник PTC також ще не відповів на запит про коментар.

Shell розслідує "ймовірний інцидент" після заяв про викрадення даних Clop 3

PTC почала випускати патчі безпеки для CVE-2026-12569 17 червня і, хоча не підтвердила експлуатацію в реальних умовах, також випустила приватну пораду, яка закликала клієнтів перевіряти свої середовища на наявність індикаторів компрометації (IOCs).

Після попередження PTC клієнтів про “підвищену загрозу” 26 червня Агентство США з кібербезпеки та захисту інфраструктури (CISA) також підтвердило, що ця вразливість активно експлуатується в атаках, додавши її до свого каталогу відомих експлуатованих вразливостей та наказавши федеральним агентствам забезпечити безпеку своїх інстансів PTC Windchill і FlexPLM протягом трьох днів.

CVE-2026-12569 також викликала надзвичайні дії з боку німецької влади: Федеральне відомство з інформаційної безпеки (BSI) вночі попередило клієнтів PTC про необхідність якомога швидше встановити патчі для своїх систем.

Атаки Clop на Windchill і FlexPLM також були підтверджені Центром обміну інформацією та аналізу програм-вимагачів (Ransom-ISAC), неприбутковою організацією, що займається відстеженням та захистом від загроз програм-вимагачів, а також компанією з кібербезпеки ReliaQuest, яка повідомила, що зловмисники розгортають веб-оболонки JSP, які дозволяють їм викрадати конфіденційні дані з скомпрометованих платформ PLM жертв.

PTC FlexPLM і PTC Windchill — це корпоративні програмні платформи категорії управління життєвим циклом продукту (PLM), що використовуються для відстеження, проєктування та управління продуктами до фінального виробництва.

Ці дві системи широко популярні серед команд, що займаються проєктуванням, виробництвом, забезпеченням якості та ланцюгами постачання у відомих компаніях аерокосмічного, оборонного, автомобільного, важкого машинобудування, роздрібної торгівлі та медтехнічного секторів. PTC стверджує, що її продукти використовують понад 30 000 клієнтів по всьому світу, включаючи понад 1 500 брендів і роздрібних клієнтів, які використовують FlexPLM.

Shell розслідує "ймовірний інцидент" після заяв про викрадення даних Clop 4

Після отримання дійсних облікових даних атакуючі блокуються лише у 37% випадків

Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Коли зловмисники використовують дійсні облікові дані, рівень запобігання різко знижується.

Звіт Blue Report 2026 вимірює захист техніка за технікою на основі 338 мільйонів симуляцій, проведених у виробничих середовищах клієнтів.

Інформація підготовлена на основі матеріалів: www.bleepingcomputer.com

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *