Компании General Electric (GE) и Philips начали расследование утверждений вымогательской группировки Clop о том, что она взломала их системы и похитила данные. Это происходит в рамках более широкой кампании против организаций, использующих платформы PTC Windchill и PTC FlexPLM для управления жизненным циклом продукции.
Представитель GE заявил, что компания осведомлена об утверждении и работает над оценкой потенциальной проблемы. Philips подтвердила, что её системы подверглись взлому, уточнив, что инцидент ограничился попыткой взлома конкретного корпоративного сервера, связанного с внутренними данными, и был локализован, не затронув клиентские среды. По состоянию на момент публикации отчёта 17 августа 2026 года обе компании не предоставили дополнительных подробностей и не ответили на запросы BleepingComputer для подтверждения утверждений Clop.
Утверждения в рамках кампании против платформ управления продукцией
Clop добавила три компании — GE, Philips и нефтяную компанию Shell — в список из 43 новых жертв на своём сайте утечек. Согласно сообщениям, эти атаки были осуществлены посредством эксплуатации критической уязвимости проверки входных данных CVE-2026-12569 в доступных через интернет версиях Windchill и FlexPLM.
Clop заявила, что похитила из систем компаний широкий спектр данных, включая резервные копии, планы проектов, изображения объектов, чертежи, схемы и инженерные спецификации. Группировка также утверждала, что Shell потеряла 89 гигабайт данных, однако компании пока не опубликовали достаточно информации, чтобы проверить объём или характер данных.
Ранее Shell подтвердила, что осведомлена о потенциальном инциденте и работает с соответствующими командами безопасности и экспертами над его расследованием.
Почему это событие важно для клиентов PTC?
Значимость инцидента обусловлена широким распространением обеих платформ: PTC заявляет, что её продукты используются более чем 30 000 клиентов по всему миру, включая более 1 500 клиентов из числа компаний, работающих с брендами и в розничной торговле через FlexPLM. К потенциально затронутым отраслям относятся аэрокосмическая и оборонная промышленность, автомобилестроение, производство тяжёлой техники, розничная торговля и медицинские технологии, поэтому данные, хранящиеся в этих системах, обладают высокой операционной и инженерной ценностью.
PTC начала выпускать исправления для уязвимости 17 июня и призвала клиентов проверить свои среды на наличие признаков компрометации в рамках специального руководства, несмотря на отсутствие на тот момент подтверждения её практической эксплуатации. Однако компания ReliaQuest и Центр обмена информацией о вымогательском ПО Ransom-ISAC позднее подтвердили атаки Clop на Windchill и FlexPLM, включавшие размещение инструментов управления типа JSP webshell для кражи конфиденциальных данных.
Реакция органов безопасности
Американское Агентство по кибербезопасности и защите инфраструктуры CISA подтвердило, что уязвимость активно эксплуатируется. После предупреждения PTC о росте активности угроз 26 июня агентство добавило её в каталог известных эксплуатируемых уязвимостей и обязало федеральные ведомства защитить экземпляры Windchill и FlexPLM в течение трёх дней. Федеральное ведомство Германии по информационной безопасности BSI также предупредило клиентов об угрозе и призвало как можно скорее установить исправления.
Кампания является частью повторяющейся тактики Clop по нацеливанию на корпоративные платформы и краже данных после предыдущих кампаний против Accellion FTA, GoAnywhere MFT, SolarWinds Serv-U FTP, Cleo и MOVEit Transfer. Кампания MOVEit затронула более 2770 организаций по всему миру. С начала августа 2025 года группировка также эксплуатировала ранее не раскрытую уязвимость нулевого дня в Oracle EBS, тогда как Государственный департамент США предлагает вознаграждение в размере 10 миллионов долларов за информацию, связывающую атаки группировки с иностранным правительством.