Shell a confirmé enquêter sur un incident de sécurité potentiel après que le groupe de rançongiciel Clop a affirmé avoir volé 89 gigaoctets de données de l’entreprise. Shell n’a pas confirmé le vol des données, mais a déclaré travailler avec les équipes de sécurité et les experts concernés pour examiner cette affirmation.
Un porte-parole de Shell a déclaré au site BleepingComputer : Nous sommes au courant d’un incident potentiel et travaillons avec les équipes de sécurité et les experts concernés pour enquêter. L’entreprise n’a fourni jusqu’à présent aucune information supplémentaire sur la nature de l’incident ni sur les données auxquelles il aurait éventuellement été accédé ou qui auraient pu être volées.
Les données que Clop affirme avoir volées
Clop a ajouté Shell à son site de fuite de données sur le dark web et a déclaré que les fichiers volés comprenaient des dessins techniques, des copies numérisées de rapports d’essais d’installations, des photos de sites et des plans de projets.
Shell est un groupe énergétique britannique multinational qui emploie 85 000 personnes dans plus de 70 pays. Il exploite également un vaste réseau de stations-service et de recharge qui accueille plus de 20 millions de clients par jour, selon les informations fournies dans le rapport.
Le lien de l’attaque avec une vulnérabilité des plateformes PTC
Shell a été ajoutée à une liste de 43 nouvelles victimes qui auraient été ciblées dans des attaques de vol de données ayant exploité des instances exposées sur Internet des plateformes PTC Windchill et PTC FlexPLM. Les attaques ont exploité une vulnérabilité critique dans la validation des entrées, identifiée par le code CVE-2026-12569.
Les plateformes Windchill et FlexPLM servent à gérer le cycle de vie des produits, notamment leur suivi, leur conception et leur gestion jusqu’à la phase de fabrication finale. Elles sont largement utilisées par les équipes d’ingénierie, de fabrication, de qualité et de chaîne d’approvisionnement dans les secteurs de l’aéronautique, de la défense, de l’automobile, des équipements lourds, de la vente au détail et des technologies médicales. PTC affirme que ses produits sont utilisés par plus de 30 000 clients dans le monde, dont plus de 1 500 marques et clients du secteur de la vente au détail utilisant FlexPLM.
Avertissements et correctifs de sécurité
PTC a commencé à publier des correctifs pour la vulnérabilité le 17 juin et a également publié des recommandations spécifiques à l’intention de ses clients, les invitant à examiner leurs environnements à la recherche d’indicateurs de compromission, bien qu’elle n’ait pas confirmé à l’époque que la vulnérabilité était effectivement exploitée.
Après avoir averti le 26 juin d’une intensification de l’activité malveillante, l’Agence américaine de cybersécurité et de sécurité des infrastructures (CISA) a confirmé que la vulnérabilité était effectivement exploitée dans des attaques. Elle l’a ajoutée à son catalogue des vulnérabilités exploitées connues et a demandé aux agences fédérales de sécuriser leurs instances de Windchill et de FlexPLM dans un délai de trois jours. L’Office fédéral allemand de la sécurité de l’information (BSI) a également averti les clients de PTC de cette vulnérabilité et les a appelés à installer les mises à jour au plus vite.
Le Ransom-ISAC, spécialisé dans le suivi des menaces liées aux rançongiciels et dans la défense contre celles-ci, ainsi que l’entreprise de cybersécurité ReliaQuest, ont confirmé la survenue d’attaques de Clop liées aux deux plateformes. ReliaQuest a indiqué que les attaquants avaient déployé des webshells JSP leur permettant de voler des données sensibles à partir des plateformes de gestion du cycle de vie des produits compromises.
Clop a également affirmé avoir volé des données sensibles, notamment des sauvegardes, des fichiers système, des projets, des dessins et des schémas, sur les réseaux de General Electric et de Philips. Les porte-parole des deux entreprises, ainsi qu’un porte-parole de PTC, n’avaient pas encore répondu aux demandes de commentaires au moment de la préparation du rapport.