エネルギー大手Shellは、ランサムウェアグループのClopが、設計図、施設報告書、写真、プロジェクト計画など、同社のデータ89GBを盗んだと主張したことを受け、インシデントの可能性を調査している。
この主張により、Shellは、脆弱なインターネット公開型の製品ライフサイクル管理(PLM)システムを通じて標的にされたと報じられている数十の組織の一つとなった。
「当社はインシデントの可能性を認識しています。セキュリティチームや関係する専門家と連携し、調査を進めています」と、Shellの広報担当者はBleepingComputerに語った。
主なポイント
- Shellはセキュリティインシデントの可能性を調査している。Clopはエンジニアリング、施設、プロジェクト関連のデータ89GBを盗んだと主張している。
- ClopはShellを新たな被害組織43社の一つとして記載したと報じられている。インターネットに露出したPTC WindchillおよびFlexPLM環境を標的とするキャンペーンの一環だ。
- この攻撃はCVE-2026-12569と関連付けられている。これは、PTC WindchillおよびFlexPLMに影響する不適切な入力検証の脆弱性だ。
PTCの脆弱性に関連するShellのデータ窃取主張
BleepingComputerは、Shellが、インターネットに露出したPTC WindchillおよびFlexPLM環境を標的とするキャンペーンの一環として、最近Clopのデータリークサイトに新たに掲載された43組織の一つだったと報じた。
PTC WindchillとFlexPLMは、設計、エンジニアリング、製造、サプライチェーン業務などの領域で、製品情報やプロセスを組織が管理できるよう設計された製品ライフサイクル管理(PLM)プラットフォームだ。
CVE-2026-12569がPTCシステムを危険にさらす仕組み
この攻撃はCVE-2026-12569と関連付けられている。これは、PTC WindchillおよびFlexPLMに影響する不適切な入力検証の脆弱性だ。
不適切な入力検証の脆弱性は、アプリケーションが受け取った情報を十分に検証または制限できない場合に発生し、攻撃者が意図されていない方法でアプリケーションを操作できる可能性がある。
ClopがShellから盗んだと主張するデータ
Clopは、設計図、施設試験報告書のスキャン画像、施設の写真、プロジェクト計画など、Shellから約89GBのデータを盗んだと主張している。
確認されれば、盗まれたとされるファイルから、Shellのプロジェクト、施設、エンジニアリング業務に関する情報が得られる可能性がある。
Shellは、セキュリティチームや関係する専門家とともにセキュリティインシデントの可能性を調査していることを認めたが、実際にシステムが侵害されたのか、データが盗まれたのかについては確認していない。
PTC WindchillおよびFlexPLMのリスクを軽減する方法
PTC WindchillおよびFlexPLMを利用する組織は、悪用やデータ窃取のリスクを低減するため、多層的な対策を講じるべきだ。
- 影響を受けるPTC WindchillおよびFlexPLMシステムにパッチを適用する。
- 不要なインターネット公開を制限し、PLMシステムをゼロトラストのアクセス層の背後に配置する。
- フィッシング耐性のあるMFAを利用できる場合は適用し、ユーザー、管理者、サービスアカウントには最小権限のアクセスを付与する。
- ネットワークをセグメント化し、Webアプリケーションファイアウォール(WAF)、送信トラフィックのフィルタリングを併用して、不正アクセス、横方向の移動、データ流出を制限する。
- アプリケーション、認証、エンドポイント、およびネットワークのアクティビティを監視し、不審な挙動や侵害の兆候を確認する。
- 潜在的に露出した認証情報をローテーションし、APIキー、トークンなどの秘密情報を更新するとともに、侵害が疑われる場合は永続化を示すIOCを探索する。
- インシデント対応計画をテストし、攻撃シミュレーションツールをデータ流出や恐喝を想定したシナリオで使用する。
これらの対策を組み合わせることで、組織はレジリエンスを高めながら、全体的な露出を抑えられる。
結論
Shellの調査は、機微なエンジニアリングデータや運用データを含む企業向けプラットフォームが侵害されると、攻撃者に恐喝の材料を与えかねないことを浮き彫りにしている。
このようなインシデントは、露出したデータのビジネス価値、侵害による業務上の影響、そして既存の投資がデータ窃取や恐喝に対して十分なレジリエンスをもたらしているかという観点から、取締役会レベルのサイバーリスクを整理するのに役立つ。
その露出を抑えたい組織にとっては、Zero Trustアプローチが機微なシステムやデータへのアクセスを制限するのに役立つ。





