Siber güvenlik

Philips ve GE, Clop çetesinin veri hırsızlığı iddialarını araştırıyor

Philips ve GE, Clop çetesinin sistemlerine sızıldığı ve verilerinin çalındığı yönündeki iddiaları araştırdıklarını doğruladı. Philips, sınırlı bir olayın şirket içi bir sunucuyu etkilediğini, kontrol altına alındığını ve müşteri ortamlarını etkilemediğini söyledi. İddialar, PTC Windchill ve PTC FlexPLM platformlarındaki kritik bir güvenlik açığının istismar edilmesiyle bağlantılı.

2026-08-17
3 dk okuma
7 görüntülenme
فريق تحرير certi.news
Philips ve GE, Clop çetesinin veri hırsızlığı iddialarını araştırıyor

General Electric (GE) ve Philips, fidye yazılımı çetesi Clop’un sistemlerine sızdığı ve buralardan veri çaldığı yönündeki iddialarını araştırmaya başladı. Bu gelişme, ürün yaşam döngüsü yönetimi için PTC Windchill ve PTC FlexPLM platformlarını kullanan kuruluşları hedef alan daha geniş bir kampanyanın parçası olarak ortaya çıktı.

GE’den bir sözcü, şirketin iddianın farkında olduğunu ve olası sorunu değerlendirmek için çalıştığını söyledi. Philips ise sistemlerinin ihlal edildiğini doğrulayarak olayın, iç verilerle ilişkili belirli bir kurumsal sunucuya yönelik bir ihlal girişimiyle sınırlı kaldığını ve kontrol altına alındığını açıkladı. Şirket, olayın müşteri ortamlarını etkilemediğini belirtti. Raporun 17 Ağustos 2026’da yayımlandığı sırada iki şirket de Clop’un iddialarını doğrulamak için ek ayrıntı sunmadı veya BleepingComputer’ın sorularına yanıt vermedi.

Ürün yönetimi platformlarını hedef alan kampanyanın parçası olan iddialar

Clop, GE, Philips ve petrol şirketi Shell’i kendi sızıntı sitesinde 43 yeni kurbanın yer aldığı listeye ekledi. Bildirildiğine göre bu saldırılar, Windchill ve FlexPLM’in internete açık sürümlerindeki CVE-2026-12569 tanımlayıcısını taşıyan kritik bir girdi doğrulama açığının istismar edilmesiyle gerçekleştirildi.

Clop, şirketlerin sistemlerinden yedekler, proje planları, tesis görüntüleri, çizimler, şemalar ve mühendislik spesifikasyonları dahil olmak üzere geniş bir veri yelpazesi çaldığını söyledi. Çete ayrıca Shell’in 89 gigabayt veri kaybettiğini iddia etti, ancak şirketler veri miktarını veya niteliğini doğrulamak için henüz yeterli bilgi yayımlamadı.

Shell daha önce olası bir olaydan haberdar olduğunu ve soruşturma yürütmek üzere güvenlik ekipleriyle ilgili uzmanlarla birlikte çalıştığını doğrulamıştı.

Bu gelişme PTC müşterileri için neden önemli?

Olayın önemi, iki platformun geniş kullanım tabanından kaynaklanıyor. PTC, ürünlerinin dünya genelinde 30 binden fazla müşteri tarafından kullanıldığını; bunlar arasında FlexPLM aracılığıyla marka ve perakende şirketlerinden 1500’den fazla müşterinin bulunduğunu söylüyor. Potansiyel olarak etkilenen sektörler arasında havacılık ve savunma, otomotiv, ağır makineler, perakende ve tıbbi teknolojiler yer alıyor. Bu durum, söz konusu sistemlerde depolanan verileri operasyonel ve mühendislik açısından yüksek değerli hale getiriyor.

PTC, açığa yönelik yamaları 17 Haziran’da yayımlamaya başladı ve o sırada açığın pratikte istismar edildiğine dair bir doğrulama bulunmamasına rağmen, müşterileri özel bir rehber kapsamında ortamlarını ihlal göstergeleri açısından incelemeye çağırdı. Ancak ReliaQuest ve Fidye Yazılımı Bilgi Paylaşım Merkezi Ransom-ISAC daha sonra Clop’un Windchill ve FlexPLM’e yönelik saldırılarını doğruladı. Bu saldırılarda hassas verileri çalmak için JSP webshell türünde kontrol araçlarının dağıtılması da yer aldı.

Güvenlik kurumlarının tepkisi

ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı CISA, açığın fiilen istismar edildiğini doğruladı. PTC’nin 26 Haziran’da tehdit faaliyetlerinde artış olduğu konusunda uyarıda bulunmasının ardından CISA, açığı Bilinen İstismar Edilen Güvenlik Açıkları Kataloğu’na ekledi ve federal kurumları Windchill ve FlexPLM örneklerini üç gün içinde güvence altına almakla yükümlü kıldı. Alman Federal Bilgi Güvenliği Dairesi BSI de müşterileri risk konusunda uyardı ve yamaları mümkün olan en kısa sürede yüklemeye çağırdı.

Kampanya, Clop’un kuruluş platformlarını hedef alarak veri çalmaya yönelik tekrarlanan modelinin bir parçası. Çetenin önceki kampanyalarında Accellion FTA, GoAnywhere MFT, SolarWinds Serv-U FTP, Cleo ve MOVEit Transfer hedef alınmıştı. MOVEit kampanyası dünya genelinde 2770’ten fazla kuruluşu etkiledi. Çete, Ağustos 2025’in başlarından bu yana Oracle EBS’de açıklanmamış bir zero-day açığını da istismar etti. Bu arada ABD Dışişleri Bakanlığı, çetenin saldırılarını yabancı bir hükümetle ilişkilendiren bilgileri sağlayanlara 10 milyon dolar ödül sunuyor.

Haber kaynağı
BleepingComputer
Özgün kaynağı aç ↗
ف
Yazar

فريق تحرير certi.news

Aynı kategoride

Bunlar da ilginizi çekebilir

Tüm haberleri gör