Philips y GE investigan las reclamaciones de robo de datos de Clop

Philips confirmó que contuvo un intento de compromiso en un servidor empresarial interno sin impacto en entornos de clientes, mientras GE evalúa las afirmaciones de Clop sobre una intrusión y el posible robo de información.

Empresas
Philips y GE investigan las reclamaciones de robo de datos de Clop

17 de agosto de 2026. General Electric (GE) y Philips han confirmado que investigan las afirmaciones de la banda de ransomware Clop, que asegura haber comprometido sus sistemas y robado datos. GE indicó que conoce la reclamación y que está trabajando para evaluar el posible incidente.

Philips confirmó que identificó y contuvo un intento de compromiso contra un servidor empresarial específico relacionado con datos internos. La compañía afirmó que el incidente no tuvo impacto en los entornos de sus clientes. “Philips ha identificado y contenido un intento de compromiso de ciberseguridad de un servidor empresarial específico relacionado con datos internos”, señaló la empresa en una declaración compartida con Reuters.

Los portavoces de GE y Philips todavía no habían respondido a las preguntas adicionales de BleepingComputer para aportar más detalles y confirmar el alcance de las afirmaciones de Clop. Ambas compañías figuran en el sitio de filtraciones de la banda junto a Shell, que también comunicó que investigaba un posible incidente después de que Clop afirmara haber sustraído 89 GB de datos.

Las tres empresas forman parte de un grupo de 43 nuevas víctimas que, según la información disponible, podrían haber sido atacadas mediante la explotación de una vulnerabilidad crítica de validación incorrecta de entradas, identificada como CVE-2026-12569. El fallo afecta a instancias de PTC Windchill y PTC FlexPLM expuestas a Internet.

PTC ha señalado que ambas plataformas empresariales tienen una amplia implantación entre compañías de los sectores aeroespacial, defensa, automoción, maquinaria pesada, distribución y tecnología médica. Más de 30.000 clientes utilizan sus productos en todo el mundo, entre ellos más de 1.500 marcas y empresas minoristas que emplean FlexPLM.

Clop sostiene que extrajo información sensible de los sistemas comprometidos de Shell, GE y Philips. Entre los datos mencionados por la banda se incluyen copias de seguridad, planes de proyectos, fotografías de instalaciones, dibujos, diagramas y planos. Las afirmaciones no han sido verificadas públicamente en su totalidad por las compañías afectadas.

PTC comenzó a publicar parches para CVE-2026-12569 el 17 de junio y recomendó a sus clientes revisar sus entornos en busca de indicadores de compromiso mediante un aviso privado, aunque entonces no había confirmación de explotación activa. Posteriormente, ReliaQuest y el Ransomware Information Sharing and Analysis Centre (Ransom-ISAC) confirmaron ataques de Clop contra Windchill y FlexPLM. En esas intrusiones, los atacantes desplegaron webshells JSP para extraer información de las plataformas de gestión del ciclo de vida del producto comprometidas.

La Cybersecurity and Infrastructure Security Agency (CISA) confirmó también que la vulnerabilidad estaba siendo explotada activamente. Después de que PTC alertara sobre un aumento de la actividad maliciosa, CISA incorporó el fallo a su catálogo de vulnerabilidades explotadas conocidas y ordenó a las agencias federales estadounidenses proteger sus instancias de PTC Windchill y PTC FlexPLM en un plazo de tres días.

Las autoridades alemanas adoptaron medidas de emergencia similares. El Federal Office for Information Security (BSI) instó a los clientes de PTC a aplicar los parches lo antes posible. La campaña se suma a otras operaciones de Clop contra plataformas empresariales utilizadas para el intercambio o la gestión de archivos, entre ellas Accellion FTA, GoAnywhere MFT, SolarWinds Serv-U FTP, Cleo y MOVEit Transfer.

El ataque contra MOVEit Transfer afectó a más de 2.770 organizaciones en todo el mundo. Desde comienzos de agosto de 2025, Clop también ha explotado una vulnerabilidad de día cero en Oracle EBS para sustraer archivos sensibles de numerosas organizaciones. Entre las entidades afectadas en campañas anteriores figuran The Washington Post, GlobalLogic, Harvard University, the University of Pennsylvania, Logitech, Estée Lauder, Korean Air y Envoy Air, filial de American Airlines. El U.S. Department of State ofrece actualmente una recompensa de hasta 10 millones de dólares por información que vincule los ataques de la banda con un gobierno extranjero.

Fuente: BleepingComputer.