Ransomwaregroep Cl0p heeft Shell en Philips op zijn afpersingssite gezet en claimt 89 gigabyte aan data van het olieconcern en 13,5 gigabyte van Philips, meldt BNR. Beide bedrijven bevestigen dat er een incident wordt onderzocht.
Onder die claim ligt een ingang die verder reikt dan twee grote namen. Cl0p perst sinds eind juni bedrijven af via gehackte servers van PTC Windchill, het pakket waarin fabrikanten hun ontwerp-, productie- en distributieprocessen beheren. Wereldwijd hingen daar in juli nog zo'n tachtig exemplaren van aan het open internet. Draait een van je ontwerp- of productiepartners hetzelfde pakket, dan liggen jouw tekeningen en stuklijsten op een server die in geen enkele leveranciersvragenlijst voorkomt.
Wat Shell en Philips wel en niet bevestigen
Dit is voorlopig een claim van de aanvaller, geen bevestigd datalek. Philips laat aan BNR weten de poging tot een cyberaanval op een specifieke bedrijfsserver met interne gegevens te hebben geïdentificeerd en onder controle gebracht, zonder impact op klantomgevingen. Shell bevestigt dat er onderzoek loopt en dat het daarbij samenwerkt met eigen securityteams en externe experts. Over de vraag welke data precies is buitgemaakt, zegt geen van beide iets.
Cl0p zelf stelt dat de buit bij Philips pdf-tekeningen, diagrammen en blauwdrukken bevat. Beveiligingsonderzoekers zagen de twee namen donderdag op de site verschijnen. Wat de groep eist is niet bekend; de dreiging is publicatie van de gestolen bestanden.

De campagne eronder: een lek in PTC Windchill
Of Shell en Philips via die route zijn binnengekomen, is niet bevestigd. Security.nl plaatst de claim wel in het verlengde van de Windchill-campagne die eind juli publiek aan Cl0p werd gekoppeld, en het type buit dat de groep bij Philips noemt past bij zo'n systeem. De campagne draait om CVE-2026-12569, waarmee een aanvaller zonder in te loggen op afstand code kan uitvoeren via deserialisatie van onvertrouwde data, goed voor een 9,8 op de CVSS-schaal.
De aanvallers koppelen een informatielek in het WSDL-eindpunt van FlexPLM aan een fout in de loginservlet van Windchill, planten JSP-webshells en sluizen daarna productontwerpen, stuklijsten en leveranciersgegevens weg. Onderzoeker ReliaQuest houdt daarbij aan dat de dader formeel onbevestigd blijft. Het aanvalsoppervlak is opvallend klein: minder dan honderd blootgestelde installaties in juni, ongeveer tachtig in juli, waarvan tachtig procent in de Verenigde Staten.
PTC houdt een openbaar overzicht bij met herstelstappen en roept klanten op de omgeving direct te scannen op de gepubliceerde aanvalsindicatoren. Daar staan onder meer webshells met namen van zestien hextekens in de map /Windchill/login/ en een lijst met aanstuuradressen om op de firewall te blokkeren. Wie Windchill of FlexPLM draait, kan dat vandaag nog controleren.
Dezelfde groep, hetzelfde patroon
Cl0p dook in 2019 op met gijzelsoftware als dienst en verdient inmiddels vooral aan datadiefstal met afpersing, zonder de bestanden te versleutelen. Volgens BNR is er naar schatting al voor 500 miljoen dollar afgeperst. In Nederland is de groep vooral bekend van de aanval op de Universiteit Maastricht in de kerstvakantie van 2019, waarvoor de universiteit 200.000 euro in bitcoin betaalde.
Het patroon eronder is inmiddels beter voorspelbaar dan de namen op de lijst: Cl0p kiest per applicatie en niet per bedrijf, van MOVEit Transfer en de Cleo-producten tot Oracle E-Business Suite. Bij die Oracle-golf maakten aanvallers onder meer bij Estée Lauder personeelsgegevens buit via CVE-2025-61882 in E-Business Suite. Onderwijs, cosmetica, media, industrie: de slachtoffers delen geen markt en geen klant, alleen een softwarenaam.
Waar de ingang tegenwoordig ligt
De kern van deze zaak is niet dat twee grote bedrijven pech hadden, maar waar de deur openstond. Niet in een phishingmail bij een medewerker, maar in een serverpakket dat een handvol partijen in dezelfde keten draait, en dat wereldwijd bij ongeveer tachtig installaties genoeg was om twee van de bekendste Nederlandse merken op een afpersingssite te krijgen.
Bij diefstal zonder versleuteling helpt een goede back-up ook niet meer. Er loopt niets vast, er wordt niets onbruikbaar; de data is simpelweg weg voordat iemand het merkt. De controle die dan overblijft is weten welke applicaties in je keten aan het internet hangen, wie ze patcht, en hoe snel je dat antwoord kunt krijgen als er morgen weer een naam op zo'n lijst verschijnt.
Veelgestelde vragen
Grip op je gekoppelde systemen
Als je niet weet welke systemen in je keten jouw data vasthouden en wie ze onderhoudt, kun je ook niet inschatten wat er misgaat. Ik denk mee over dat landschap, ontwerp de koppelingen en bouw en automatiseer ze, self-hosted waar dat kan.
Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.
