Shell证实正在调查一起潜在安全事件,此前勒索软件组织Clop声称窃取了该公司89 GB数据。Shell尚未确认数据遭到窃取,但表示正与相关安全团队和专家合作调查这一说法。
Shell发言人向BleepingComputer表示:我们已获悉一起潜在事件,正与相关安全团队和专家合作进行调查。截至目前,该公司尚未提供有关事件性质,或可能遭到访问或窃取的数据的更多信息。
Clop声称窃取的数据
Clop将Shell列入其暗网数据泄露网站,并称被盗文件包括工程图纸、设施测试报告的扫描件、设施照片以及项目计划。
根据报告中的信息,Shell是一家英国跨国能源集团,在70多个国家雇用8.5万人,并运营着广泛的服务站和充电站网络,每天为超过2000万名客户提供服务。
攻击与PTC平台漏洞的关联
Shell被列入43个新增受害者名单,这些受害者据称可能在数据窃取攻击中遭到攻击;相关攻击利用了暴露在互联网上的PTC Windchill和PTC FlexPLM实例。攻击利用了一个输入验证严重漏洞,编号为CVE-2026-12569。
Windchill和FlexPLM平台用于管理产品生命周期,包括跟踪、设计和管理产品,直至最终制造阶段。这两个平台在航空航天、国防、汽车、重型设备、零售和医疗技术领域的工程、制造、质量及供应链团队中广泛使用。PTC表示,其产品被全球超过3万家客户使用,其中包括超过1500个使用FlexPLM的零售品牌和客户。
安全警告与修复
PTC于6月17日开始发布该漏洞的修复程序,并向客户发布专项指导,敦促他们检查自身环境以寻找入侵迹象,尽管该公司当时尚未确认漏洞已被实际利用。
PTC于6月26日警告威胁活动加剧后,美国网络安全与基础设施安全局(CISA)确认该漏洞正被实际用于攻击,并将其加入已知被利用漏洞目录,同时要求联邦机构在三天内保护其Windchill和FlexPLM实例。德国联邦信息安全办公室(BSI)也向PTC客户发出漏洞警告,呼吁他们尽快安装更新。
专门跟踪和防御勒索软件威胁的Ransom-ISAC中心以及网络安全公司ReliaQuest证实了与这两个平台有关的Clop攻击。ReliaQuest表示,攻击者部署了JSP webshell,使其能够从遭入侵的产品生命周期管理平台窃取敏感数据。
Clop还声称从General Electric和Philips的网络中窃取了敏感数据,包括备份、系统文件、项目、图纸和示意图。报告撰写时,两家公司的发言人以及PTC发言人均未立即回应置评请求。