La red global de conocimiento para profesionales de la energía e industria

Cl0p afirma haber robado datos de Shell, Philips y casi 50 empresas

Cl0p asegura haber sustraído datos de casi 50 empresas mientras varias compañías investigan el alcance de los incidentes de ciberseguridad.
Cl0p y ciberseguridad empresarial ante el supuesto robo de datos de Shell, Philips, GE y Fiserv.

El grupo de hackers Cl0p afirmó haber robado grandes cantidades de datos de casi 50 empresas de distintos países, entre ellas Shell, Philips, GE y Fiserv. Las compañías afectadas han iniciado investigaciones mientras persisten dudas sobre el alcance real de la filtración y el método utilizado para acceder a sus sistemas.

La campaña vuelve a poner el foco sobre las vulnerabilidades presentes en software empresarial, Ransom-ISAC había advertido en julio que Cl0p estaba explotando fallas en PTC Windchill y FlexPLM, dos plataformas empleadas en procesos de ingeniería y fabricación.

Shell y Philips investigan el posible robo de datos

Por su parte, Shell confirmó que conoce un posible incidente reciente y señaló que sus equipos de seguridad trabajan con especialistas para investigar lo ocurrido.

Cl0p asegura haber obtenido alrededor de 89 GB de información de la compañía energética, entre los archivos supuestamente sustraídos habría planos de proyectos de instalaciones energéticas, fotografías de sitios industriales, informes técnicos de inspección y documentos de planificación. Sin embargo, la existencia y el contenido de esa información no han sido verificados de forma independiente.

Philips también reconoció haber sido objetivo de Cl0p, la compañía informó que detectó y contuvo un intento de compromiso de ciberseguridad sobre un servidor empresarial relacionado con información interna. Según Philips, el incidente no afectó los entornos de sus clientes.

Los hackers sostienen que obtuvieron unos 13,5 GB de información de la compañía, incluidos esquemas, planos y diagramas. Al momento de divulgarse las afirmaciones, no se habían publicado muestras que permitieran confirmar el supuesto robo.

GE y Fiserv activan revisiones de ciberseguridad

Mientras tanto, GE indicó que conoce las afirmaciones del grupo y activó sus protocolos de respuesta ante incidentes para evaluar la situación.

Fiserv también confirmó que está al tanto de las declaraciones de los ciberdelincuentes, tras su revisión inicial, la empresa señaló que no encontró pruebas de que datos de clientes, información bancaria, transacciones o datos personales hubieran resultado comprometidos. La compañía tampoco identificó impactos sobre su entorno operativo.

Así, existe una diferencia importante entre las afirmaciones de Cl0p y lo confirmado hasta ahora por las empresas. El grupo asegura haber obtenido información corporativa a gran escala mientras varias de las organizaciones afectadas continúan verificando el alcance de los incidentes.

Vulnerabilidades en PTC Windchill y FlexPLM bajo análisis

Aunque el vector utilizado para acceder a estas empresas no ha sido establecido oficialmente, Ransom-ISAC emitió una advertencia el 22 de julio sobre la actividad de Cl0p contra PTC Windchill y FlexPLM.

Ambas plataformas se utilizan en procesos vinculados con ingeniería, gestión de productos y fabricación, por ello, una vulnerabilidad explotable en este tipo de software puede ofrecer a los atacantes una vía para alcanzar numerosas organizaciones mediante una misma campaña.

PTC había publicado avisos de seguridad desde junio e instó a sus clientes a instalar actualizaciones para corregir vulnerabilidades.

Este enfoque coincide con el historial operativo atribuido a Cl0p, en vez de concentrarse necesariamente en una empresa determinada, el grupo busca vulnerabilidades presentes en plataformas utilizadas por múltiples organizaciones.

Cl0p apunta a vulnerabilidades para atacar múltiples empresas

Brandon Parsons, gerente de inteligencia de amenazas de Ascent Solutions y autor del aviso de Ransom-ISAC, describió al grupo como un operador profesional dedicado a la extorsión de datos.

Según Parsons, Cl0p centra sus operaciones en vulnerabilidades específicas de software que pueden abrir acceso a múltiples organizaciones. Algunas empresas comenzaron a recibir comunicaciones del grupo alrededor del 19 y 20 de julio.

Esta estrategia permite que una misma falla de seguridad se convierta en la puerta de entrada para una campaña de gran escala.

Por ahora, la dimensión definitiva del supuesto robo de datos continúa sin confirmarse, las investigaciones de Shell, Philips, GE y Fiserv serán determinantes para establecer qué información pudo quedar expuesta y si las vulnerabilidades asociadas a software PTC fueron efectivamente utilizadas en estos incidentes. También será crucial determinar si existió exfiltración de datos sensibles, qué sistemas fueron afectados y durante cuánto tiempo pudieron permanecer expuestos. Mientras avanzan las revisiones internas, las compañías deberán contrastar las afirmaciones de Cl0p con registros técnicos, evidencias forenses y posibles accesos no autorizados antes de confirmar el alcance real de la campaña.

Fuente: Energy Now

Foto: Shutterstock

Escrito por
Autor Verificado

Analista y redactor de noticias especializadas en tecnología industrial, con una sólida formación en ingeniería. Mi labor se centra en la curaduría y síntesis de información compleja, transformando avances técnicos y cambios regulatorios en reportes periodísticos.