Shell、PTCの脆弱性に関連するClopのデータ窃取主張を調査

Clopが89GBのデータを盗んだと主張したことを受け、Shellはセキュリティインシデントの可能性を調査している。

執筆者
Ken Underhill
Ken Underhill
Aug 14, 2026
4 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

エネルギー大手Shellは、ランサムウェアグループのClopが、設計図、施設報告書、写真、プロジェクト計画など、同社のデータ89GBを盗んだと主張したことを受け、インシデントの可能性を調査している。

この主張により、Shellは、脆弱なインターネット公開型の製品ライフサイクル管理(PLM)システムを通じて標的にされたと報じられている数十の組織の一つとなった。

「当社はインシデントの可能性を認識しています。セキュリティチームや関係する専門家と連携し、調査を進めています」と、Shellの広報担当者はBleepingComputerに語った。

主なポイント

  • Shellはセキュリティインシデントの可能性を調査している。Clopはエンジニアリング、施設、プロジェクト関連のデータ89GBを盗んだと主張している。
  • ClopはShellを新たな被害組織43社の一つとして記載したと報じられている。インターネットに露出したPTC WindchillおよびFlexPLM環境を標的とするキャンペーンの一環だ。
  • この攻撃はCVE-2026-12569と関連付けられている。これは、PTC WindchillおよびFlexPLMに影響する不適切な入力検証の脆弱性だ。 

PTCの脆弱性に関連するShellのデータ窃取主張

BleepingComputerは、Shellが、インターネットに露出したPTC WindchillおよびFlexPLM環境を標的とするキャンペーンの一環として、最近Clopのデータリークサイトに新たに掲載された43組織の一つだったと報じた。

PTC WindchillとFlexPLMは、設計、エンジニアリング、製造、サプライチェーン業務などの領域で、製品情報やプロセスを組織が管理できるよう設計された製品ライフサイクル管理(PLM)プラットフォームだ。

CVE-2026-12569がPTCシステムを危険にさらす仕組み

この攻撃はCVE-2026-12569と関連付けられている。これは、PTC WindchillおよびFlexPLMに影響する不適切な入力検証の脆弱性だ。

不適切な入力検証の脆弱性は、アプリケーションが受け取った情報を十分に検証または制限できない場合に発生し、攻撃者が意図されていない方法でアプリケーションを操作できる可能性がある。

ClopがShellから盗んだと主張するデータ

Clopは、設計図、施設試験報告書のスキャン画像、施設の写真、プロジェクト計画など、Shellから約89GBのデータを盗んだと主張している。

確認されれば、盗まれたとされるファイルから、Shellのプロジェクト、施設、エンジニアリング業務に関する情報が得られる可能性がある。

Shellは、セキュリティチームや関係する専門家とともにセキュリティインシデントの可能性を調査していることを認めたが、実際にシステムが侵害されたのか、データが盗まれたのかについては確認していない。

Advertisement

PTC WindchillおよびFlexPLMのリスクを軽減する方法

PTC WindchillおよびFlexPLMを利用する組織は、悪用やデータ窃取のリスクを低減するため、多層的な対策を講じるべきだ。

  • 影響を受けるPTC WindchillおよびFlexPLMシステムにパッチを適用する。
  • 不要なインターネット公開を制限し、PLMシステムをゼロトラストのアクセス層の背後に配置する。
  • フィッシング耐性のあるMFAを利用できる場合は適用し、ユーザー、管理者、サービスアカウントには最小権限のアクセスを付与する。
  • ネットワークをセグメント化し、Webアプリケーションファイアウォール(WAF)、送信トラフィックのフィルタリングを併用して、不正アクセス、横方向の移動、データ流出を制限する。
  • アプリケーション、認証、エンドポイント、およびネットワークのアクティビティを監視し、不審な挙動や侵害の兆候を確認する。
  • 潜在的に露出した認証情報をローテーションし、APIキー、トークンなどの秘密情報を更新するとともに、侵害が疑われる場合は永続化を示すIOCを探索する。
  • インシデント対応計画をテストし、攻撃シミュレーションツールをデータ流出や恐喝を想定したシナリオで使用する。

これらの対策を組み合わせることで、組織はレジリエンスを高めながら、全体的な露出を抑えられる。

結論

Shellの調査は、機微なエンジニアリングデータや運用データを含む企業向けプラットフォームが侵害されると、攻撃者に恐喝の材料を与えかねないことを浮き彫りにしている。

このようなインシデントは、露出したデータのビジネス価値、侵害による業務上の影響、そして既存の投資がデータ窃取や恐喝に対して十分なレジリエンスをもたらしているかという観点から、取締役会レベルのサイバーリスクを整理するのに役立つ。

その露出を抑えたい組織にとっては、Zero Trustアプローチが機微なシステムやデータへのアクセスを制限するのに役立つ。

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。