Twee metalen machineonderdelen liggen op technische bouwtekeningen met maatvoering.
Nieuws13 augustus · 18:094 min leestijd

Cl0p zet Shell en Philips op zijn afpersingssite

Cl0p claimt 89 gigabyte data van Shell en 13,5 gigabyte van Philips, waaronder blauwdrukken. Beide bedrijven onderzoeken een incident. De campagne eromheen draait om een kritiek lek in de PLM-software van PTC.

Ransomwaregroep Cl0p heeft Shell en Philips op zijn afpersingssite gezet en claimt 89 gigabyte aan data van het olieconcern en 13,5 gigabyte van Philips, meldt BNR. Beide bedrijven bevestigen dat er een incident wordt onderzocht.

Onder die claim ligt een ingang die verder reikt dan twee grote namen. Cl0p perst sinds eind juni bedrijven af via gehackte servers van PTC Windchill, het pakket waarin fabrikanten hun ontwerp-, productie- en distributieprocessen beheren. Wereldwijd hingen daar in juli nog zo'n tachtig exemplaren van aan het open internet. Draait een van je ontwerp- of productiepartners hetzelfde pakket, dan liggen jouw tekeningen en stuklijsten op een server die in geen enkele leveranciersvragenlijst voorkomt.

Wat Shell en Philips wel en niet bevestigen

Dit is voorlopig een claim van de aanvaller, geen bevestigd datalek. Philips laat aan BNR weten de poging tot een cyberaanval op een specifieke bedrijfsserver met interne gegevens te hebben geïdentificeerd en onder controle gebracht, zonder impact op klantomgevingen. Shell bevestigt dat er onderzoek loopt en dat het daarbij samenwerkt met eigen securityteams en externe experts. Over de vraag welke data precies is buitgemaakt, zegt geen van beide iets.

Cl0p zelf stelt dat de buit bij Philips pdf-tekeningen, diagrammen en blauwdrukken bevat. Beveiligingsonderzoekers zagen de twee namen donderdag op de site verschijnen. Wat de groep eist is niet bekend; de dreiging is publicatie van de gestolen bestanden.

Het hoofdkantoor van Shell in Den Haag, met het pecten-logo op de gevel. Bron: Mr. Documents Uploader / Wikimedia Commons (CC BY-SA 4.0)
Het hoofdkantoor van Shell in Den Haag, met het pecten-logo op de gevel. Bron: Mr. Documents Uploader / Wikimedia Commons (CC BY-SA 4.0)

De campagne eronder: een lek in PTC Windchill

Of Shell en Philips via die route zijn binnengekomen, is niet bevestigd. Security.nl plaatst de claim wel in het verlengde van de Windchill-campagne die eind juli publiek aan Cl0p werd gekoppeld, en het type buit dat de groep bij Philips noemt past bij zo'n systeem. De campagne draait om CVE-2026-12569, waarmee een aanvaller zonder in te loggen op afstand code kan uitvoeren via deserialisatie van onvertrouwde data, goed voor een 9,8 op de CVSS-schaal.

De aanvallers koppelen een informatielek in het WSDL-eindpunt van FlexPLM aan een fout in de loginservlet van Windchill, planten JSP-webshells en sluizen daarna productontwerpen, stuklijsten en leveranciersgegevens weg. Onderzoeker ReliaQuest houdt daarbij aan dat de dader formeel onbevestigd blijft. Het aanvalsoppervlak is opvallend klein: minder dan honderd blootgestelde installaties in juni, ongeveer tachtig in juli, waarvan tachtig procent in de Verenigde Staten.

PTC houdt een openbaar overzicht bij met herstelstappen en roept klanten op de omgeving direct te scannen op de gepubliceerde aanvalsindicatoren. Daar staan onder meer webshells met namen van zestien hextekens in de map /Windchill/login/ en een lijst met aanstuuradressen om op de firewall te blokkeren. Wie Windchill of FlexPLM draait, kan dat vandaag nog controleren.

Dezelfde groep, hetzelfde patroon

Cl0p dook in 2019 op met gijzelsoftware als dienst en verdient inmiddels vooral aan datadiefstal met afpersing, zonder de bestanden te versleutelen. Volgens BNR is er naar schatting al voor 500 miljoen dollar afgeperst. In Nederland is de groep vooral bekend van de aanval op de Universiteit Maastricht in de kerstvakantie van 2019, waarvoor de universiteit 200.000 euro in bitcoin betaalde.

Het patroon eronder is inmiddels beter voorspelbaar dan de namen op de lijst: Cl0p kiest per applicatie en niet per bedrijf, van MOVEit Transfer en de Cleo-producten tot Oracle E-Business Suite. Bij die Oracle-golf maakten aanvallers onder meer bij Estée Lauder personeelsgegevens buit via CVE-2025-61882 in E-Business Suite. Onderwijs, cosmetica, media, industrie: de slachtoffers delen geen markt en geen klant, alleen een softwarenaam.

Waar de ingang tegenwoordig ligt

De kern van deze zaak is niet dat twee grote bedrijven pech hadden, maar waar de deur openstond. Niet in een phishingmail bij een medewerker, maar in een serverpakket dat een handvol partijen in dezelfde keten draait, en dat wereldwijd bij ongeveer tachtig installaties genoeg was om twee van de bekendste Nederlandse merken op een afpersingssite te krijgen.

Bij diefstal zonder versleuteling helpt een goede back-up ook niet meer. Er loopt niets vast, er wordt niets onbruikbaar; de data is simpelweg weg voordat iemand het merkt. De controle die dan overblijft is weten welke applicaties in je keten aan het internet hangen, wie ze patcht, en hoe snel je dat antwoord kunt krijgen als er morgen weer een naam op zo'n lijst verschijnt.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Grip op je gekoppelde systemen

Als je niet weet welke systemen in je keten jouw data vasthouden en wie ze onderhoudt, kun je ook niet inschatten wat er misgaat. Ik denk mee over dat landschap, ontwerp de koppelingen en bouw en automatiseer ze, self-hosted waar dat kan.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Gerelateerde artikelen

Cl0p kiest geen slachtoffers, Cl0p kiest software
Inzicht
7 min

28 jul 09:00

Cl0p kiest geen slachtoffers, Cl0p kiest software

Cl0p heeft sinds 2020 duizenden organisaties beroofd zonder er ooit één uit te kiezen. De groep koos applicaties. Waarom je leverancierslijst daardoor geen risicospreiding is, maar dezelfde weddenschap in stukjes.

Witte Huis laat securitybedrijven offensieve cyberoperaties uitvoeren
Nieuws
5 min

13 aug 18:22

Witte Huis laat securitybedrijven offensieve cyberoperaties uitvoeren

Trump tekende een memorandum dat gescreende Amerikaanse securitybedrijven laat meedoen aan offensieve cyberoperaties tegen buitenlandse criminelen. De stopplicht bij een misser geldt alleen voor Amerikaanse personen en systemen, niet voor buitenlandse derden.

Zeroday in analysetool Metabase legt klantgegevens bij Framework bloot
Nieuws
4 minBijgewerkt om 00:14

7 aug 22:08

Zeroday in analysetool Metabase legt klantgegevens bij Framework bloot

Een zeroday met de maximale CVSS-score van 10.0 in analysetool Metabase legde de klantgegevens van laptopmaker Framework bloot. Zelf gehoste installaties vanaf versie 1.58 zijn nog steeds kwetsbaar en moeten direct bijwerken.

NCSC roept op tot directe Oracle-patch na tien lekken met CVSS 10.0
Nieuws
4 min

22 jul 18:16

NCSC roept op tot directe Oracle-patch na tien lekken met CVSS 10.0

Oracle dichtte in zijn juli-patchronde tien lekken in Fusion Middleware met de maximale score 10.0. Het NCSC roept organisaties op meteen te patchen, want aanvallers buiten Oracle-software dit jaar al bij grote bedrijven uit.

Estée Lauder meldt datalek via lek in Oracle E-Business Suite
Nieuws
4 min

21 jul 02:23

Estée Lauder meldt datalek via lek in Oracle E-Business Suite

Estée Lauder meldt dat aanvallers via een kritiek lek in Oracle E-Business Suite personeelsdata stalen, onderdeel van de brede Cl0p-golf. Elk bedrijf dat EBS voor HR of finance draait, loopt hetzelfde risico.

Aanvallers misbruiken kritiek WordPress-kernlek, patch je site nu
Nieuws
4 min

20 jul 10:14

Aanvallers misbruiken kritiek WordPress-kernlek, patch je site nu

Een kritiek lek in de WordPress-kern laat aanvallers zonder inloggen code op je website draaien. Beveiligingsbedrijven zien al misbruik en het NCSC verwacht meer. Draai je je site zelf, patch dan vandaag naar de nieuwste versie.