Shell, fidye yazılımı grubu Clop'un şirketten 89 gigabayt veri çaldığını iddia etmesinin ardından olası bir güvenlik olayını araştırdığını doğruladı. Shell veri hırsızlığının gerçekleştiğini doğrulamadı, ancak iddiayı araştırmak üzere ilgili güvenlik ekipleri ve uzmanlarla birlikte çalıştığını belirtti.
Shell sözcüsü BleepingComputer'a şunları söyledi: Olası bir olaydan haberdarız ve araştırma yapmak üzere ilgili güvenlik ekipleri ve uzmanlarla birlikte çalışıyoruz. Şirket, olayın niteliği veya erişilmiş ya da çalınmış olabilecek veriler hakkında henüz ek bilgi vermedi.
Clop'un çaldığını iddia ettiği veriler
Clop, Shell'i karanlık web'deki veri sızıntısı sitesinde listeledi ve çalınan dosyaların mühendislik çizimleri, tesis test raporlarının taranmış kopyaları, tesis fotoğrafları ve proje planlarını içerdiğini söyledi.
Raporda yer alan bilgilere göre Shell, çok uluslu bir İngiliz enerji grubudur ve 70'ten fazla ülkede 85 bin kişi istihdam etmektedir. Ayrıca her gün 20 milyondan fazla müşteriye hizmet veren geniş bir servis istasyonu ve şarj ağı işletmektedir.
Saldırının PTC platformlarındaki güvenlik açığıyla bağlantısı
Shell, internete açık PTC Windchill ve PTC FlexPLM örneklerinden yararlanan veri hırsızlığı saldırılarında hedef alındığı düşünülen 43 yeni kurbanı içeren listeye eklendi. Saldırılar, CVE-2026-12569 tanımlayıcısını taşıyan kritik bir girdi doğrulama güvenlik açığından yararlandı.
Windchill ve FlexPLM platformları, ürünlerin izlenmesi, tasarlanması ve nihai üretim aşamasına kadar yönetilmesi de dahil olmak üzere ürün yaşam döngüsünü yönetmek için kullanılıyor. Platformlar; havacılık, savunma, otomotiv, ağır ekipman, perakende ve tıbbi teknolojiler sektörlerindeki mühendislik, üretim, kalite ve tedarik zinciri ekipleri arasında yaygın olarak kullanılıyor. PTC, ürünlerinin dünya genelinde 30 binden fazla müşteri tarafından kullanıldığını belirtiyor; bunlar arasında FlexPLM kullanan 1.500'den fazla marka ve perakende müşterisi de bulunuyor.
Güvenlik uyarıları ve yamalar
PTC, güvenlik açığı için 17 Haziran'da yama yayımlamaya başladı. Ayrıca müşterilere yönelik özel bir duyuru yayımlayarak, güvenlik açığının o sırada fiilen istismar edildiğini doğrulamamış olmasına rağmen ortamlarını ihlal göstergeleri açısından incelemeleri çağrısında bulundu.
PTC, 26 Haziran'da tehdit faaliyetlerinin arttığı konusunda uyarıda bulunduktan sonra, ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA) güvenlik açığının saldırılarda fiilen istismar edildiğini doğruladı ve açığı Bilinen İstismar Edilen Güvenlik Açıkları Kataloğu'na ekledi. CISA ayrıca federal kurumlardan Windchill ve FlexPLM örneklerini üç gün içinde güvence altına almalarını istedi. Alman Federal Bilgi Güvenliği Dairesi (BSI) de PTC müşterilerini güvenlik açığı konusunda uyardı ve güncellemeleri mümkün olan en kısa sürede yüklemeye çağırdı.
Fidye yazılımı tehditlerini izleme ve bunlara karşı savunma konusunda uzmanlaşan Ransom-ISAC ile siber güvenlik şirketi ReliaQuest, platformlarla bağlantılı Clop saldırılarının gerçekleştiğini doğruladı. ReliaQuest, saldırganların ele geçirilen ürün yaşam döngüsü yönetimi platformlarından hassas verileri çalmalarına olanak tanıyan JSP webshell dosyaları yerleştirdiğini söyledi.
Clop ayrıca General Electric ve Philips'in ağlarından yedekler, sistem dosyaları, projeler, çizimler ve şemalar da dahil olmak üzere hassas veriler çaldığını iddia etti. Rapor hazırlanırken, iki şirketin sözcüleri ile PTC sözcüsü yorum taleplerine henüz yanıt vermemişti.