Shell investiga un ‘incidente potencial’ tras las afirmaciones de robo de datos de Clop

La gigante petrolera Shell ha confirmado que está investigando un posible incidente de seguridad después de que el grupo de ransomware Clop afirmara haber sustraído 89 GB de datos de sus sistemas. Shell, un conglomerado energético británico y una de las tres principales compañías de petróleo y gas del mundo, emplea a 85,000 personas en más de 70 países y opera una extensa red de estaciones de servicio que atienden a más de 20 millones de clientes diariamente.

Según una publicación reciente en el sitio de filtración de datos de Clop en la dark web, los archivos supuestamente robados incluyen planos de ingeniería, escaneos de informes de pruebas de instalaciones, fotografías de las instalaciones y planes de proyectos. Un portavoz de Shell declaró a BleepingComputer: 'Somos conscientes de un incidente potencial. Estamos trabajando con nuestros equipos de seguridad y expertos relevantes para investigarlo'.

Somos conscientes de un incidente potencial. Estamos trabajando con nuestros equipos de seguridad y expertos relevantes para investigarlo.

Aunque la compañía no ha proporcionado más detalles, Clop ha incluido a Shell en su sitio de filtraciones como una de las 43 nuevas víctimas, probablemente atacadas mediante la explotación de una vulnerabilidad crítica de validación de entrada incorrecta (CVE-2026-12569) en instancias de PTC Windchill y FlexPLM expuestas a Internet. En los mismos ataques, Clop también afirmó haber robado datos sensibles de los conglomerados tecnológicos General Electric y Philips, incluyendo copias de seguridad, archivos de sistema, proyectos, dibujos y planos.

PTC comenzó a publicar parches de seguridad para CVE-2026-12569 el 17 de junio y, aunque no confirmó una explotación activa, también emitió un aviso privado instando a los clientes a revisar sus entornos en busca de indicadores de compromiso. Después de que PTC advirtiera sobre una 'actividad de amenaza elevada' el 26 de junio, la Agencia de Seguridad de Infraestructura y Ciberseguridad de Estados Unidos (CISA) confirmó que la vulnerabilidad se estaba explotando activamente, la añadió a su catálogo de vulnerabilidades explotadas conocidas y ordenó a las agencias federales asegurar sus instancias de Windchill y FlexPLM en un plazo de tres días.

Las autoridades alemanas también tomaron medidas de emergencia, con la Oficina Federal de Seguridad de la Información (BSI) advirtiendo a los clientes de PTC durante la noche para que parchearan sus sistemas lo antes posible. Los ataques de Clop a Windchill y FlexPLM fueron confirmados por el Centro de Análisis e Intercambio de Información sobre Ransomware (Ransom-ISAC) y por la empresa de ciberseguridad ReliaQuest, que señaló que los actores de amenaza estaban desplegando webshells JSP para robar datos sensibles de las plataformas PLM comprometidas.

ReliaQuest recomendó a los clientes de PTC parchear los sistemas Windchill y FlexPLM y, cuando sea posible, ubicarlos detrás de VPN o pasarelas de acceso confiables. Además, si se sospecha un compromiso, deben aislar los servidores afectados, recopilar artefactos forenses y rotar las credenciales expuestas antes de restaurar el servicio. PTC FlexPLM y Windchill son plataformas de software empresarial de gestión del ciclo de vida del producto (PLM), utilizadas para rastrear, diseñar y gestionar productos hasta su fabricación final. Son ampliamente utilizadas por equipos de ingeniería, fabricación, calidad y cadena de suministro en empresas de sectores como aeroespacial, defensa, automoción, maquinaria pesada, minorista y tecnología médica. PTC afirma que sus productos son utilizados por más de 30,000 clientes en todo el mundo, incluidos más de 1,500 marcas y minoristas que utilizan FlexPLM.

image
image
Clop data theft claims
Clop data theft claims
article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *