Мой блог
Philips и GE расследуют утечку данных после атаки хакеров Clop

Технологические гиганты General Electric (GE) и Philips официально подтвердили, что проводят тщательное расследование сообщений о кибератаке, совершенной группировкой Clop. Хакеры заявили, что им удалось взломать системы обеих компаний и похитить конфиденциальные данные. В GE подтвердили осведомленность о претензиях вымогателей и заявили, что в данный момент занимаются оценкой потенциальных рисков. Представитель Philips предоставил Reuters более детальный комментарий, подтвердив факт взлома, но подчеркнув, что инцидент был оперативно локализован. По словам компании, хакеры получили доступ лишь к конкретному серверу, связанному с внутренними данными, и это происшествие не затронуло клиентские среды. На повторные запросы редакции BleepingComputer с просьбой уточнить детали и подтвердить правдивость заявлений Clop представители GE и Philips на момент публикации не ответили.
Расширение масштабов атак группировки
Ситуация с GE и Philips стала продолжением серии атак, затронувших других крупных игроков рынка. Ранее в пятницу энергетический гигант Shell также сообщил о проверке потенциального инцидента безопасности после того, как Clop заявила о краже 89 ГБ данных компании. Представители Shell подтвердили BleepingComputer факт работы с экспертами по безопасности и профильными специалистами над расследованием ситуации. Несмотря на то что компании скупы на подробности, хакеры из Clop добавили Shell, GE и Philips в список на своем сайте утечек. В общей сложности в эту порцию «добычи» вошли 43 новых жертвы.
Критическая уязвимость в программном обеспечении PTC
Основным вектором атак, предположительно, стала эксплуатация критической уязвимости CVE-2026-12569, связанной с некорректной проверкой входных данных. Уязвимость затрагивает платформы PTC Windchill и PTC FlexPLM, которые активно используются в таких критически важных отраслях, как аэрокосмическая и оборонная промышленность, автомобилестроение, тяжелое машиностроение, ритейл и медицина. По данным PTC, её продуктами пользуются более 30 000 клиентов по всему миру, включая 1 500 компаний, использующих FlexPLM для управления жизненным циклом товаров. Группировка Clop заявляет, что в ходе этих атак им удалось похитить широкий спектр чувствительной информации, включая резервные копии, планы проектов, фотографии производственных объектов, чертежи, схемы и техническую документацию.

Меры реагирования и оперативное устранение
Компания PTC начала выпуск патчей для CVE-2026-12569 еще 17 июня и в рамках конфиденциальных уведомлений настоятельно рекомендовала клиентам просканировать свои среды на наличие индикаторов компрометации (IOC), даже несмотря на отсутствие на тот момент подтвержденных фактов эксплуатации уязвимости в полевых условиях. С тех пор специалисты компании ReliaQuest и аналитического центра Ransom-ISAC подтвердили, что Clop действительно атакует платформы Windchill и FlexPLM, используя JSP-вебшеллы для скрытного извлечения данных.
Реакция регуляторов была незамедлительной. Агентство CISA (США) официально подтвердило активную эксплуатацию бреши после того, как 26 июня компания PTC заявила о «повышенной активности угроз». В результате CISA добавило данную уязвимость в каталог известных эксплуатируемых брешей и обязало федеральные агентства США защитить свои экземпляры PTC в течение трех дней. Схожие экстренные меры были приняты в Германии: Федеральное управление по информационной безопасности (BSI) в ночное время разослало клиентам PTC экстренное предупреждение, требующее немедленного обновления систем.

История преступной деятельности Clop
Группировка Clop давно известна своими атаками на корпоративные платформы для масштабного хищения данных. В послужном списке хакеров — взломы серверов Accellion FTA, GoAnywhere MFT, SolarWinds Serv-U FTP, Cleo и MOVEit Transfer. Только инцидент с MOVEit затронул более 2 770 организаций по всему миру. С августа 2025 года злоумышленники начали активно эксплуатировать уязвимость нулевого дня в Oracle EBS для кражи файлов. Жертвами хакеров становились такие организации, как The Washington Post, GlobalLogic, Гарвардский университет, Logitech и Envoy Air (дочерняя компания American Airlines). В связи с масштабом деятельности группировки правительство США объявило награду в 10 миллионов долларов за любую информацию, которая помогла бы установить связь атак Clop с поддержкой со стороны иностранных государств.
Примечание: Важно помнить, что эффективность защиты часто падает после получения хакерами первичного доступа, так как использование легитимных учетных данных позволяет обходить многие автоматизированные системы предотвращения.

Источник: bleepingcomputer.com

