Shell untersucht Behauptungen von Clop über Datendiebstahl im Zusammenhang mit einer PTC-Schwachstelle

Shell untersucht einen möglichen Sicherheitsvorfall, nachdem Clop behauptet hat, 89 GB Daten gestohlen zu haben.

Verfasst von
Ken Underhill
Ken Underhill
Aug 14, 2026
3 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Der Energiekonzern Shell untersucht einen möglichen Vorfall, nachdem die Ransomware-Gruppe Clop behauptet hat, 89 GB Unternehmensdaten gestohlen zu haben, darunter technische Zeichnungen, Anlagenberichte, Fotos und Projektpläne. 

Die Behauptung ordnet Shell in eine Gruppe von Dutzenden Organisationen ein, die Berichten zufolge über anfällige, aus dem Internet erreichbare Product-Lifecycle-Management-Systeme (PLM-Systeme) angegriffen wurden.

„Wir sind uns eines möglichen Vorfalls bewusst. Wir arbeiten mit unseren Sicherheitsteams und relevanten Experten an der Untersuchung“, erklärte ein Shell-Sprecher gegenüber BleepingComputer.

Wichtigste Erkenntnisse

  • Shell untersucht einen möglichen Sicherheitsvorfall nachdem Clop behauptet hat, 89 GB an Engineering-, Anlagen- und Projektdaten gestohlen zu haben.
  • Clop soll Shell als eines von 43 neuen Opfern aufgeführt haben in einer Kampagne gegen aus dem Internet erreichbare PTC-Windchill- und FlexPLM-Umgebungen.
  • Die Angriffe werden mit CVE-2026-12569 in Verbindung gebracht, einer Schwachstelle bei der unzureichenden Eingabevalidierung, die PTC Windchill und FlexPLM betrifft. 

Behauptungen zum mit einer PTC-Schwachstelle verbundenen Datendiebstahl bei Shell 

BleepingComputer berichtete, dass Shell zu den 43 neuen Organisationen gehörte, die kürzlich auf der Datenleck-Website von Clop im Rahmen einer Kampagne gegen aus dem Internet erreichbare PTC-Windchill- und FlexPLM-Umgebungen aufgeführt wurden.

PTC Windchill und FlexPLM sind Product-Lifecycle-Management-Plattformen (PLM), die Organisationen dabei unterstützen sollen, Produktinformationen und Prozesse in Bereichen wie Design, Engineering, Fertigung und Lieferkettenbetrieb zu verwalten.

Wie CVE-2026-12569 PTC-Systeme gefährdet 

Die Angriffe werden mit CVE-2026-12569, einer Schwachstelle bei der unzureichenden Eingabevalidierung, die PTC Windchill und FlexPLM betrifft, in Verbindung gebracht. 

Schwachstellen bei der unzureichenden Eingabevalidierung treten auf, wenn eine Anwendung die empfangenen Informationen nicht ausreichend überprüft oder einschränkt und Angreifern dadurch möglicherweise erlaubt, die Anwendung unbeabsichtigt zu manipulieren.

Advertisement

Was Clop nach eigenen Angaben von Shell gestohlen hat 

Clop behauptet, etwa 89 GB Daten von Shell gestohlen zu haben, darunter technische Zeichnungen, Scans von Berichten über Anlagenprüfungen, Fotos von Anlagen und Projektpläne. 

Falls sich dies bestätigt, könnten die mutmaßlich gestohlenen Dateien Einblicke in Shells Projekte, Anlagen und Engineering-Abläufe geben.

Shell hat bestätigt, dass das Unternehmen mit seinen Sicherheitsteams und relevanten Experten einen möglichen Sicherheitsvorfall untersucht, jedoch nicht bestätigt, ob seine Systeme tatsächlich kompromittiert wurden oder Daten gestohlen wurden.

Wie sich die Risiken von PTC Windchill und FlexPLM eindämmen lassen 

Organisationen, die PTC Windchill und FlexPLM einsetzen, sollten mehrschichtig vorgehen, um das Risiko von Exploits und Datendiebstahl zu reduzieren. 

  • Anwenden: Patches für betroffene PTC-Windchill- und FlexPLM-Systeme.
  • Unnötige Internet-Exponierung einschränken , indem PLM-Systeme hinter einer Zero-Trust-Zugriffsschicht platziert werden.
  • Phishing-resistente MFA durchsetzen, sofern verfügbar, und für Benutzer, Administratoren und Dienstkonten den Zugriff nach dem Prinzip der geringsten Privilegien verwenden.
  • Netzwerksegmentierung einsetzen, Webanwendungs-Firewalls (WAFs), und Egress-Filterung verwenden, um unbefugten Zugriff, laterale Bewegungen und Datenexfiltration zu begrenzen.
  • Aktivitäten von Anwendungen, Authentifizierung, Endpunkten und Netzwerken überwachen , um verdächtiges Verhalten und Hinweise auf eine Kompromittierung zu erkennen.
  • Potenziell offengelegte Zugangsdaten austauschen, API-Schlüssel, Token und andere Geheimnisse rotieren und bei vermuteter Kompromittierung nach Indikatoren für Persistenz suchen.
  • Pläne zur Reaktion auf Vorfälle testen und Tools zur Angriffssimulation mit Szenarien rund um Datenexfiltration und Erpressung einsetzen.

Zusammengenommen können diese Maßnahmen Organisationen dabei helfen, ihre allgemeine Angriffsfläche zu reduzieren und gleichzeitig ihre Widerstandsfähigkeit zu stärken.

Fazit

Die Untersuchung bei Shell zeigt, wie kompromittierte Unternehmensplattformen mit sensiblen Engineering- und Betriebsdaten Angreifern Druckmittel für Erpressungen verschaffen können. 

Vorfälle wie dieser können dazu beitragen, Cyberrisiken auf Vorstandsebene anhand des Geschäftswerts offengelegter Daten, der betrieblichen Folgen einer Kompromittierung und der Frage zu bewerten, ob bestehende Investitionen ausreichende Widerstandsfähigkeit gegen Datendiebstahl und Erpressung bieten. 

Für Organisationen, die diese Gefährdung reduzieren wollen, kann ein Zero Trust-Ansatz dabei helfen, den Zugriff auf sensible Systeme und Daten zu begrenzen. 

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.