Shell investiga un incidente de seguridad tras el reclamo de Clop por 89 GB de datos
La petrolera británica confirmó que investiga un posible incidente después de que el grupo Clop la listara entre 43 nuevas víctimas de una campaña contra instancias expuestas de PTC Windchill y FlexPLM.
Shell confirmó este viernes que investiga un posible incidente de seguridad después de que el grupo de ransomware Clop reclamara la sustracción de 89 GB de datos de la compañía. La confirmación llegó por vocería corporativa tras la consulta de BleepingComputer sobre las publicaciones del grupo en su sitio de filtraciones en la red oscura.
«Estamos al tanto de un posible incidente. Trabajamos con nuestros equipos de seguridad y con expertos relevantes para investigar», señaló un vocero de la petrolera.
Qué reclama el grupo
Según la publicación de Clop, los archivos supuestamente sustraídos incluyen planos de ingeniería, escaneos de informes de pruebas de instalaciones, fotografías de las instalaciones y planes de proyecto. Shell es un conglomerado energético británico con 85,000 empleados en más de 70 países y una red de decenas de miles de estaciones de servicio y recarga que atiende a más de 20 millones de clientes diarios.
La compañía aparece listada como una de 43 nuevas víctimas de una misma campaña. En el mismo lote, Clop reclamó datos de los conglomerados tecnológicos General Electric y Philips, incluidos respaldos, archivos de sistema, proyectos, diagramas y planos. Voceros de ambas empresas no respondieron de inmediato a solicitudes de comentario.
El vector: PTC Windchill y FlexPLM
Los ataques apuntan a instancias expuestas a internet de PTC Windchill y FlexPLM mediante CVE-2026-12569, una vulnerabilidad crítica de validación de entrada indebida. PTC comenzó a liberar parches el 17 de junio y publicó un aviso privado instando a sus clientes a revisar sus entornos en busca de indicadores de compromiso.
Tras la advertencia de PTC sobre «actividad de amenaza elevada» del 26 de junio, la agencia estadounidense CISA confirmó la explotación activa y sumó el fallo a su catálogo de vulnerabilidades explotadas conocidas, con una orden a las agencias federales para asegurar sus instancias en un plazo de tres días. En Alemania, la Oficina Federal de Seguridad de la Información (BSI) llegó a contactar administradores de madrugada para acelerar el parcheo.
La firma de ciberseguridad ReliaQuest documentó el despliegue de webshells JSP que permiten a los atacantes extraer datos sensibles de las plataformas PLM comprometidas. El Ransomware Information Sharing and Analysis Centre (Ransom-ISAC) confirmó de forma independiente la campaña.
Por qué importa el eslabón PLM
PTC FlexPLM y PTC Windchill son plataformas empresariales de gestión del ciclo de vida del producto. Sirven para rastrear, diseñar y administrar productos hasta la manufactura final, y concentran documentación de ingeniería, cadena de suministro y calidad. PTC declara más de 30,000 clientes globales, con más de 1,500 marcas y minoristas usando FlexPLM.
La lectura desde Tabuga Intelligence apunta a un patrón que ya se repite en 2026: el atacante busca la plataforma de soporte que nadie inventaría como crítica. El PLM de una petrolera concentra planos de instalaciones; el de un fabricante de dispositivos médicos concentra especificaciones regulatorias. En ambos casos, la superficie expuesta a internet convierte una herramienta de colaboración interna en una puerta de entrada.
Para operaciones en la región, la implicación práctica es de inventario. Las organizaciones que operan PLM, MES o sistemas de ingeniería heredados con acceso desde internet deberían verificar exposición, aplicar los parches de PTC, colocar estas plataformas detrás de VPN o pasarelas de acceso confiable y rotar credenciales expuestas ante sospecha de compromiso.
Recomendaciones operativas
- Aplicar los parches de PTC para CVE-2026-12569 en Windchill y FlexPLM.
- Retirar de exposición directa a internet las instancias PLM y ubicarlas tras VPN o pasarelas de acceso confiable.
- Aislar servidores afectados y recolectar artefactos forenses ante sospecha de compromiso.
- Rotar credenciales expuestas antes de restaurar el servicio.
- Revisar registros en busca de webshells JSP y accesos anómalos desde junio de 2026.
Fuente: BleepingComputer, 14 de agosto de 2026.