Ciberseguridad

Shell investiga un posible incidente de seguridad tras la afirmación de Clop de haber robado 89 gigabytes de datos

Shell confirmó que investiga un posible incidente de seguridad después de que el grupo Clop afirmara haber robado 89 gigabytes de sus datos, incluidos dibujos de ingeniería y planes de proyectos. La afirmación se produce en el marco de ataques que explotaron una vulnerabilidad crítica en las plataformas PTC Windchill y FlexPLM para acceder a los datos de varias organizaciones.

2026-08-14
4 min de lectura
7 visitas
فريق تحرير certi.news
Shell investiga un posible incidente de seguridad tras la afirmación de Clop de haber robado 89 gigabytes de datos

Shell confirmó que investiga un posible incidente de seguridad después de que el grupo de ransomware Clop afirmara haber robado 89 gigabytes de datos de la empresa. Shell no confirmó que se hubiera producido el robo de datos, pero afirmó que trabaja con los equipos de seguridad y los expertos pertinentes para investigar la afirmación.

Un portavoz de Shell declaró a BleepingComputer: Somos conscientes de un posible incidente y trabajamos con los equipos de seguridad y los expertos pertinentes para investigarlo. La empresa todavía no ha proporcionado información adicional sobre la naturaleza del incidente ni sobre los datos a los que posiblemente se haya accedido o que podrían haber sido robados.

Los datos que Clop afirma haber robado

Clop incluyó a Shell en su sitio de filtración de datos de la web oscura y afirmó que los archivos robados incluyen dibujos de ingeniería, copias escaneadas de informes de pruebas de instalaciones, imágenes de instalaciones y planes de proyectos.

Shell es un grupo energético británico multinacional que emplea a 85.000 personas en más de 70 países. También opera una amplia red de estaciones de servicio y recarga que atiende a más de 20 millones de clientes al día, según la información incluida en el informe.

Relación del ataque con una vulnerabilidad en las plataformas de PTC

La inclusión de Shell se produjo dentro de una lista de 43 nuevas víctimas que presuntamente fueron atacadas en operaciones de robo de datos que explotaron instancias expuestas a Internet de las plataformas PTC Windchill y PTC FlexPLM. Los ataques aprovecharon una vulnerabilidad crítica de validación de entradas identificada como CVE-2026-12569.

Las plataformas Windchill y FlexPLM se utilizan para gestionar el ciclo de vida de los productos, incluido el seguimiento, el diseño y la gestión de productos hasta la fase de fabricación final. Ambas plataformas están ampliamente extendidas entre equipos de ingeniería, fabricación, calidad y cadenas de suministro de los sectores aeroespacial y de defensa, automoción, maquinaria pesada, comercio minorista y tecnologías médicas. PTC afirma que sus productos son utilizados por más de 30.000 clientes en todo el mundo, incluidos más de 1.500 marcas y clientes del sector minorista que utilizan FlexPLM.

Advertencias y correcciones de seguridad

PTC comenzó a publicar correcciones para la vulnerabilidad el 17 de junio y también emitió una guía específica para los clientes en la que les instaba a examinar sus entornos en busca de indicios de compromiso, aunque en ese momento no confirmó que la vulnerabilidad hubiera sido explotada realmente.

Después de que PTC advirtiera el 26 de junio sobre el aumento de la actividad de amenazas, la Agencia de Ciberseguridad y Seguridad de las Infraestructuras de Estados Unidos (CISA) confirmó que la vulnerabilidad estaba siendo explotada activamente en ataques y la añadió a su catálogo de vulnerabilidades explotadas conocidas, al tiempo que exigió a las agencias federales proteger sus instancias de Windchill y FlexPLM en un plazo de tres días. La Oficina Federal Alemana para la Seguridad de la Información (BSI) también advirtió a los clientes de PTC sobre la vulnerabilidad y les instó a instalar las actualizaciones lo antes posible.

El Ransom-ISAC, especializado en el seguimiento y la defensa frente a amenazas de ransomware, y la empresa de ciberseguridad ReliaQuest confirmaron que se habían producido ataques de Clop relacionados con ambas plataformas. ReliaQuest afirmó que los atacantes desplegaron archivos JSP webshell que les permitían robar datos confidenciales de las plataformas comprometidas de gestión del ciclo de vida de los productos.

Clop también afirmó haber robado datos confidenciales, incluidas copias de seguridad, archivos de sistemas y proyectos, dibujos y diagramas, de las redes de General Electric y Philips. Los portavoces de ambas empresas, así como un portavoz de PTC, todavía no habían respondido de inmediato a las solicitudes de comentarios al momento de preparar el informe.

Fuente de la noticia
BleepingComputer
Abrir fuente original ↗
ف
Autor

فريق تحرير certi.news

De la misma categoría

También te puede interesar

Ver todas las noticias