Philips und GE untersuchen Behauptungen über Datendiebstahl durch Clop-Ransomware

Philips und GE untersuchen Behauptungen über Datendiebstahl durch Clop, der möglicherweise mit einer PTC-Schwachstelle zusammenhängt.

Verfasst von
Ken Underhill
Ken Underhill
Aug 17, 2026
3 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Philips und General Electric (GE) untersuchen Vorfälle , nachdem die Clop-Ransomware-Gruppe behauptet hat, Daten von beiden Unternehmen gestohlen zu haben.

Die Unternehmen gehören zu den 43 Organisationen, die kürzlich auf der Datenleck-Website von Clop aufgeführt wurden. 

Diese Vorfälle könnten mit Angriffen zusammenhängen, bei denen über das Internet erreichbare PTC-Windchill- und PTC-FlexPLM-Systeme über CVE-2026-12569 angegriffen wurden.

„Das Vorgehen von Cl0p ist seit Jahren kein Geheimnis mehr. Die Gruppe hat wiederholt weit verbreitete Unternehmenssoftware angegriffen, bekannte Schwachstellen ausgenutzt und gestohlene Daten als Druckmittel eingesetzt“, sagte Pete Luban, Field CISO bei AttackIQ, in einer E-Mail an eSecurityPlanet.

Er erklärte: „Die Herausforderung besteht darin, dieses Wissen in konkrete Maßnahmen umzusetzen. CTEM gibt Unternehmen eine Möglichkeit, kontinuierlich die Sicherheitsrisiken zu identifizieren, die am wahrscheinlichsten relevant sind, statt jede Schwachstelle als gleichermaßen dringend zu behandeln.“

Wichtigste Erkenntnisse zu den Vorfällen bei Philips und GE

  • Philips und GE untersuchen Vorfälle, nachdem Clop behauptet hat, Daten von beiden Unternehmen gestohlen zu haben.
  • Clop hat 43 Organisationen als potenzielle Opfer einer Kampagne aufgeführt, an der möglicherweise über das Internet erreichbare PTC-Windchill- und FlexPLM-Systeme beteiligt sind.
  • CVE-2026-12569 könnte mit den Angriffen zusammenhängen, doch der ursprüngliche Zugangsvektor und das Ausmaß der Ausnutzung bei den genannten Opfern werden noch untersucht.
  • Philips bestätigte eine Kompromittierung eines internen Unternehmensservers, erklärte jedoch, dass Kundenumgebungen nicht betroffen seien, während GE Clops Behauptung noch prüft.
  • Organisationen, die Windchill oder FlexPLM einsetzen, sollten das Patchen exponierter Instanzen priorisieren und nach Anzeichen einer Kompromittierung oder Daten-Exfiltration suchen.

Philips bestätigt die Kompromittierung eines Unternehmensservers

Philips bestätigte, dass das Unternehmen unbefugte Aktivitäten erkannt und eingedämmt hat, die einen bestimmten Unternehmensserver mit internen Informationen betrafen.

Das Unternehmen hat nicht öffentlich bekannt gegeben, auf welche internen Informationen möglicherweise zugegriffen wurde oder ob Daten erfolgreich exfiltriert wurden.

GE hat weniger Details genannt. Ein Unternehmenssprecher erklärte laut BleepingComputer, GE sei sich der Behauptung des Bedrohungsakteurs bewusst und „arbeite daran, das potenzielle Problem zu bewerten“. 

Keines der beiden Unternehmen hat das Ausmaß des von Clop behaupteten Datendiebstahls öffentlich bestätigt.

Advertisement

Clop führt 43 potenzielle Opfer auf

Clops jüngste Opferliste geht über Philips und GE hinaus und umfasst auch den Öl- und Gaskonzern Shell. 

Shell hat kürzlich bestätigt , dass das Unternehmen einen potenziellen Sicherheitsvorfall untersucht, nachdem die Ransomware-Gruppe behauptet hatte, etwa 89 GB Unternehmensdaten gestohlen zu haben.

Die Unternehmen könnten Teil einer größeren Kampagne sein, die auf PTC Windchill und PTC FlexPLM abzielt, Unternehmensplattformen für das Produktlebenszyklusmanagement (PLM). 

Diese Systeme können vertrauliche Unternehmensinformationen enthalten, darunter Produkt- und Konstruktionsdaten, und kompromittierte Installationen dadurch zu potenziell wertvollen Zielen für auf Daten fokussierte Erpressergruppen machen.

So können Organisationen Risiken reduzieren 

Organisationen, die PTC Windchill oder FlexPLM einsetzen, sollten die folgenden Schritte unternehmen, um das Ausnutzungsrisiko zu senken und potenzielle Kompromittierungen zu erkennen.

  • Betroffene PTC-Windchill- und FlexPLM-Instanzen identifizieren und patchen , wobei Systeme mit Internetzugang priorisiert werden sollten.
  • Anwendungs-, Authentifizierungs-, Netzwerk- und Firewall-Protokolle überprüfen auf verdächtige Zugriffe, ungewöhnliche Datenübertragungen oder andere Anzeichen einer Kompromittierung.
  • Potenziell offengelegte Zugangsdaten wechseln , darunter API-Schlüssel, Passwörter von Dienstkonten, Authentifizierungstoken und andere Geheimnisse, die von betroffenen Systemen aus zugänglich sind.
  • Verdächtige Systeme isolieren und nach Persistenzmechanismen suchen , darunter unbefugte Konten, Webshells, veränderte Dateien und ungewöhnliche Prozesse.
  • Netzwerksegmentierung verstärken und unnötige eingehende und ausgehende Verbindungen einschränken, um laterale Bewegungen und Daten-Exfiltration zu begrenzen.
  • Zugriff nach dem Prinzip der geringsten Rechte durchsetzen und privilegierte Konten sowie Dienstkonten überprüfen, um sicherzustellen, dass kompromittierte Anwendungen nicht unnötig auf vertrauliche Systeme oder Daten zugreifen können.
  • Pläne zur Reaktion auf Vorfälle testen und Tools zur Angriffssimulation mit Szenarien zur Kompromittierung von PLM-Plattformen und Daten-Exfiltration einsetzen.
Advertisement

Fazit

Während die Untersuchungen andauern, sollten Sicherheitsteams auf eine Bestätigung achten, wie Clop Zugang erlangt hat und ob CVE-2026-12569 bei den 43 genannten Opfern ausgenutzt wurde. 

Im Falle einer Bestätigung sollten Teams die historische Gefährdung und Telemetriedaten überprüfen, um festzustellen, ob verwundbare Systeme vor der Behebung erreichbar oder kompromittiert waren.  

Zero-Trust-Lösungen können die Gefährdung weiter reduzieren, indem sie eine kontinuierliche Verifizierung erzwingen und den Zugriff zwischen kritischen Systemen und vertraulichen Daten begrenzen.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.