Ciberseguridad

Philips y GE investigan las afirmaciones de robo de datos por parte de la banda Clop

Philips y GE confirmaron que investigan las afirmaciones de la banda Clop sobre la intrusión en sus sistemas y el robo de datos, mientras que Philips declaró que un incidente limitado afectó a un servidor interno, fue contenido y no afectó a los entornos de los clientes. Las afirmaciones están relacionadas con la explotación de una vulnerabilidad crítica en las plataformas PTC Windchill y PTC FlexPLM.

2026-08-17
4 min de lectura
7 visitas
فريق تحرير certi.news
Philips y GE investigan las afirmaciones de robo de datos por parte de la banda Clop

General Electric (GE) y Philips comenzaron a investigar las afirmaciones de la banda de ransomware Clop de que había vulnerado sus sistemas y robado datos, en un acontecimiento que forma parte de una campaña más amplia dirigida contra organizaciones que utilizan las plataformas PTC Windchill y PTC FlexPLM para gestionar el ciclo de vida de los productos.

Un portavoz de GE declaró que la empresa conoce la afirmación y trabaja para evaluar el posible problema. Philips confirmó que sus sistemas fueron vulnerados, y explicó que el incidente se limitó a un intento de intrusión en un servidor corporativo específico vinculado a datos internos, y que fue contenido sin afectar a los entornos de los clientes. Hasta la publicación del informe, el 17 de agosto de 2026, ninguna de las dos empresas proporcionó detalles adicionales ni respondió a las consultas de BleepingComputer para confirmar las afirmaciones de Clop.

Afirmaciones en el marco de una campaña dirigida contra plataformas de gestión de productos

Clop incluyó a las tres empresas, GE, Philips y la petrolera Shell, en una lista de 43 nuevas víctimas publicada en su sitio de filtraciones. Los informes indican que estos ataques se llevaron a cabo explotando una vulnerabilidad crítica de validación de entradas, identificada como CVE-2026-12569, en versiones de Windchill y FlexPLM expuestas a Internet.

Clop afirmó que había robado de los sistemas de las empresas una amplia variedad de datos, incluidos copias de seguridad, planes de proyectos, imágenes de instalaciones, dibujos, diagramas y especificaciones de ingeniería. La banda también afirmó que Shell perdió 89 gigabytes de datos, pero las empresas aún no han publicado información suficiente para verificar el volumen o la naturaleza de los datos.

Shell había confirmado anteriormente que estaba al tanto de un posible incidente y que trabajaba con los equipos de seguridad y los expertos pertinentes para investigarlo.

¿Por qué es importante este acontecimiento para los clientes de PTC?

La importancia del incidente radica en la amplia base de uso de ambas plataformas: PTC afirma que sus productos son utilizados por más de 30.000 clientes en todo el mundo, incluidos más de 1.500 clientes de empresas de marcas y del sector minorista mediante FlexPLM. Entre los sectores potencialmente afectados se encuentran la aviación y defensa, la automoción, la maquinaria pesada, el comercio minorista y las tecnologías médicas, lo que hace que los datos almacenados en estos sistemas tengan un alto valor operativo y de ingeniería.

PTC comenzó a publicar parches para la vulnerabilidad el 17 de junio y pidió a los clientes que revisaran sus entornos en busca de indicadores de compromiso como parte de una guía específica, pese a que en aquel momento no había confirmación de que estuviera siendo explotada activamente. Sin embargo, ReliaQuest y el centro de intercambio de información sobre ransomware Ransom-ISAC confirmaron posteriormente ataques de Clop contra Windchill y FlexPLM, que incluyeron el despliegue de herramientas de control del tipo webshell JSP para robar datos sensibles.

Respuesta de las autoridades de seguridad

La Agencia de Ciberseguridad y Seguridad de las Infraestructuras de Estados Unidos, CISA, confirmó que la vulnerabilidad estaba siendo explotada activamente. Después de que PTC advirtiera de un aumento de la actividad de amenazas el 26 de junio, CISA la añadió a su catálogo de vulnerabilidades explotadas conocidas y obligó a las agencias federales a proteger las instancias de Windchill y FlexPLM en un plazo de tres días. Asimismo, la Oficina Federal Alemana de Seguridad de la Información, BSI, advirtió del riesgo a los clientes y les instó a instalar los parches lo antes posible.

La campaña forma parte de un patrón recurrente de Clop dirigido contra plataformas empresariales y orientado al robo de datos, después de campañas anteriores que afectaron a Accellion FTA, GoAnywhere MFT, SolarWinds Serv-U FTP, Cleo y MOVEit Transfer, donde la campaña de MOVEit afectó a más de 2770 organizaciones en todo el mundo. Desde principios de agosto de 2025, la banda también explotó una vulnerabilidad zero-day no divulgada en Oracle EBS, mientras que el Departamento de Estado de Estados Unidos ofrece una recompensa de 10 millones de dólares a quien proporcione información que vincule los ataques de la banda con un gobierno extranjero.

Fuente de la noticia
BleepingComputer
Abrir fuente original ↗
ف
Autor

فريق تحرير certi.news

De la misma categoría

También te puede interesar

Ver todas las noticias