Dataintrång

General Electric och Philips utreder påståenden om datastöld

General Electric och Philips bekräftar att de utreder påståenden från utpressningsgruppen Clop om att data har stulits från deras system. Därmed blir de det andra och tredje multinationella bolaget som dras in i kampanjen den här månaden, efter oljejätten Shell.

En talesperson för Philips sa till Reuters att bolaget hade identifierat och stoppat ett försök till intrång på ”en specifik företagsserver kopplad till intern data”, och att incidenten inte har påverkat kundmiljöer. GE:s talesperson gav ett tunnare svar och sa endast att bolaget ” arbetar med att bedöma det potentiella problemt”

Skillnaden är viktig. Philips har i praktiken bekräftat ett intrång, men att några faktiskt har lämnat nätverket. GE har inte bekräftat mer än att bolaget känner till påståendet. Att Clop listar båda bolagen på sin läcksida är ett påstående, inte ett bevis för vad som stulits.

Shell drogs in i historien först, den 13 augusti, när en talesperson sa att bolaget var ”medvetet om en potentiell incident” och arbetade tillsammans med sina säkerhetsteam för att utreda saken. Det skedde efter att CLop hävdat att gruppen hade stulit 89 GB data från bolagets system.

43 offer – en återanvänd sårbarhet

Clop listade Shell, GE och Philips bland 43 nya offer på sin läcksida, samtliga sannolikt komprometterade via samma sårbarhet: CVE-2026-12569, en kritisk brist i indatavalidering i PTC Windchill och FlexPLM. Båda är PLM-plattformar (Product Lifecycle Management) som används av konstruktions-, tillverknings- och leveranskedjeteam för att följa produkter från design till produktion. PTC uppger att över 30 000 kunder globalt använder bolagets mjukvara, däribland fler än 1 500 varumärkes- och detaljhandelsbolag som använder FlexPLM inom bland annat flyg och försvar, fordon, tung industri, detaljhandel och medicinteknik.

Clop hävdar att man stulit säkerhetskopior, projektplaner, foton av anläggningar, ritningar, diagram och konstruktionsunderlag från de komprometterade Windchill- och FlexPLM-instanserna hos Shell, GE och Philips.

Bekräftat utnyttjande – inte bara ett påstående

PTC släppte patchar för CVE-2026-12569 den 17 juni och gick samtidigt ut med en privat rådgivning där kunder uppmanades att kontrollera sina miljöer för tecken på intrång, utan att då bekräfta aktivt utnyttjande. Vid den tidpunkten bekräftasde företaget inte något aktivt utnyttjande. Det ändrades inom några veckor. ReliaQuest uppgav att man hade observerat angripare som aktivt utnyttjade sårbarheten, som har fått CVSS-poängen 9,3, genom att installera JSP- baserade webbshell för fjärrstyrd kommandokörning och dataexfiltrering. Ransomware Information Sharing and Analysis Centre bekräftade aktiviteten dagen därpå.

Ransom-ISAC:s Brandon Parsons, från Ascent Solutions, sa till BleepingComputer att Clop skickar utpressningsmejl från tidigare komprometterade konton till hundratals anställda per mål, samma tillvägagångssätt som gruppen använde i sin Oracle E-Business Suite-kampanj förra året.

CISA lade till CVE-2026-12569 i sin katalog över känt utnyttjade sårbarheter efter att PTC varnat för ”heightened threat activity” den 26 juni, och gav amerikanska federala myndigheter tre dagar på sig att säkra sina instanser. Tysklands federala myndighet för informationssäkerhet, BSI, gick längre och ringde och mejlade PTC-kunder mitt i natten för att uppmana till omedelbar patchning.

Ett välbekant mönster

Clop har kört samma spelplan mot företagsplattformar i fem år: Accellion FTA, GoAnywhere MFT, SolarWinds Serv-U, Cleo och MOVEit Transfer, där den sistnämnda drabbade fler än 2 770 organisationer. Gruppens Oracle EBS-kampanj, som pågått sedan augusti 2025, har redan krävt offer som Harvard University, The Washington Post, Logitech, Estée Lauder och Korean Air. Windchill- och FlexPLM-kampanjen följer samma mönster: hitta en spritt använd företagsplattform, utnyttja den i stor skala, pressa sedan varje offer individuellt när datan väl är stulen.

PTC-kunder med internetexponerade Windchill- eller FlexPLM-instanser bör installera patchen från den 17 juni omedelbart, placera plattformen bakom en VPN eller en betrodd åtkomstlösning, och behandla varje opatchad instans som komprometterad tills en genomgång av tekniska spår säger annat. USA:s utrikesdepartements belöning på 10 miljoner dollar för information som binder Clop till en utländsk regering är fortfarande outnyttjad.

Referenser

  1. Philips and GE Investigating Clop Ransomware Data Theft Claims (BleepingComputer)
  2. Clop Ransomware Targets Windchill, FlexPLM in Data Theft Attacks (BleepingComputer)
  3. Shell Investigates ’Potential Incident’ After Clop Data Theft Claims (BleepingComputer)
  4. Known Exploited Vulnerabilities Catalog (CISA)
  5. Windchill/FlexPLM RCE Vulnerability Advisory (PTC)

This post is also available in: English

Erik Berg

Erik Berg is CTO and Principal Security Architect at eBuilder Security, with more than a decade in blue team security operations across the private and public sectors, and a focus on emerging threats including the security risks that come with AI.