Philips et General Electric (GE) enquêtent sur des « incidents » après que le groupe de rançongiciel Clop a affirmé avoir volé des données aux deux entreprises.incidents après que le groupe de rançongiciel Clop a affirmé avoir volé des données aux deux entreprises.
Les entreprises font partie des 43 organisations récemment répertoriées sur le site de fuite de données de Clop.
Ces incidents pourraient être liés à des attaques ciblant des systèmes PTC Windchill et PTC FlexPLM exposés sur Internet via CVE-2026-12569.
« Le mode opératoire de Cl0p n’est plus un mystère depuis des années. Le groupe a ciblé à plusieurs reprises des logiciels d’entreprise largement utilisés, exploité des failles connues et utilisé les données volées comme moyen de pression », a déclaré Pete Luban, Field CISO chez AttackIQ, dans un courriel adressé à eSecurityPlanet.
Il a expliqué : « Le défi consiste à transformer ces connaissances en actions. CTEM permet aux organisations d’identifier en continu les expositions les plus susceptibles d’avoir des conséquences, plutôt que de considérer chaque vulnérabilité comme urgente au même titre que les autres. »
Principaux enseignements des incidents touchant Philips et GE
- Philips et GE enquêtent sur des incidents après que Clop a affirmé avoir volé des données aux deux entreprises.
- Clop a répertorié 43 organisations comme victimes potentielles dans le cadre d’une campagne qui pourrait impliquer des systèmes PTC Windchill et FlexPLM exposés sur Internet.
- CVE-2026-12569 pourrait être liée aux attaques, mais le vecteur d’accès initial et l’ampleur de l’exploitation chez les victimes revendiquées font toujours l’objet d’une enquête.
- Philips a confirmé la compromission d’un serveur d’entreprise interne, tout en précisant que les environnements clients n’avaient pas été affectés, tandis que GE évalue encore les allégations de Clop.
- Les organisations utilisant Windchill ou FlexPLM doivent donner la priorité à l’application de correctifs sur les instances exposées et rechercher des signes de compromission ou d’exfiltration de données.
Philips confirme la compromission d’un serveur d’entreprise
Philips a confirmé avoir détecté et endigué une activité non autorisée impliquant un serveur d’entreprise spécifique contenant des informations internes.
L’entreprise n’a pas indiqué publiquement quelles informations internes pourraient avoir été consultées ni si des données avaient effectivement été exfiltrées.
GE a fourni moins de détails. Un porte-parole de l’entreprise a déclaré que GE était au courant des allégations de l’acteur malveillant et « s’efforçait d’évaluer le problème potentiel », selon BleepingComputer.
Aucune des deux entreprises n’a confirmé publiquement l’ampleur du vol de données revendiqué par Clop.
Clop répertorie 43 victimes potentielles
La dernière liste de victimes de Clop ne se limite pas à Philips et GE : elle comprend également la compagnie pétrolière et gazière Shell.
Shell a récemment confirmé qu’elle enquêtait sur un éventuel incident de sécurité après que le groupe de rançongiciel a affirmé avoir volé environ 89 Go de données de l’entreprise.
Les entreprises pourraient faire partie d’une campagne plus vaste ciblant PTC Windchill et PTC FlexPLM, des plateformes d’entreprise utilisées pour la gestion du cycle de vie des produits (PLM).
Ces systèmes peuvent contenir des informations sensibles sur l’entreprise, notamment des données produits et d’ingénierie, ce qui rend les déploiements compromis potentiellement très intéressants pour les groupes d’extorsion axés sur les données.
Comment les organisations peuvent réduire les risques
Les organisations utilisant PTC Windchill ou FlexPLM doivent prendre les mesures suivantes pour réduire le risque d’exploitation et détecter une éventuelle compromission.
- Identifier et appliquer des correctifs aux instances PTC Windchill et FlexPLM affectées, en donnant la priorité aux systèmes exposés sur Internet.
- Examiner les journaux des applications, de l’authentification, du réseau et des pare-feu à la recherche d’accès suspects, de transferts de données inhabituels ou d’autres indicateurs de compromission.
- Faire tourner les identifiants potentiellement exposés, les clés d’API, les mots de passe des comptes de service, les jetons d’authentification et autres secrets accessibles depuis les systèmes affectés.
- Isoler les systèmes suspects et rechercher les mécanismes de persistance, notamment les comptes non autorisés, les webshells, les fichiers modifiés et les processus inhabituels.
- Renforcer la segmentation du réseau et restreindre les connexions entrantes et sortantes superflues afin de limiter les mouvements latéraux et l’exfiltration de données.
- Appliquer le principe du moindre privilège et examiner les comptes privilégiés et les comptes de service afin de garantir que les applications compromises ne puissent pas accéder inutilement à des systèmes ou à des données sensibles.
- Tester les plans de réponse aux incidents et utiliser des outils de simulation d’attaques avec des scénarios de compromission de plateformes PLM et d’exfiltration de données.
En résumé
Alors que les enquêtes se poursuivent, les équipes de sécurité doivent surveiller toute confirmation de la manière dont Clop a obtenu l’accès et déterminer si CVE-2026-12569 a été exploitée chez les 43 victimes revendiquées.
Si cela est confirmé, les équipes doivent examiner l’exposition historique et la télémétrie afin de déterminer si les systèmes vulnérables étaient accessibles ou compromis avant la mise en place des mesures correctives.
Les solutions Zero Trust peuvent contribuer à réduire davantage l’exposition en imposant une vérification continue et en limitant les accès entre les systèmes critiques et les données sensibles.





