📰 Source : BleepingComputer — Article publié le 14 août 2026 par Sergiu Gatlan.

🎯 Contexte de l’attaque Le groupe Clop a revendiqué le vol de 89 Go de données appartenant à Shell, géant pétrolier britannique employant 85 000 personnes dans plus de 70 pays. Shell a confirmé l’ouverture d’une investigation sur un « incident potentiel ». Les données prétendument volées comprennent :

  • Plans d’ingénierie
  • Scans de rapports de tests de sites
  • Photos d’installations
  • Plans de projets

🔓 Vulnérabilité exploitée Les attaques exploitent CVE-2026-12569, une vulnérabilité critique de validation d’entrée incorrecte affectant les plateformes PTC Windchill et PTC FlexPLM (logiciels de gestion du cycle de vie des produits — PLM). PTC a commencé à publier des correctifs le 17 juin et a émis un avis privé invitant ses clients à rechercher des indicateurs de compromission.

🌐 Étendue de la campagne Clop a listé 43 nouvelles victimes dans cette campagne, dont les conglomérats technologiques General Electric et Philips, avec vol présumé de sauvegardes, fichiers système, projets, dessins, diagrammes et plans.

🏛️ Réponse institutionnelle

  • La CISA a confirmé l’exploitation active et ajouté CVE-2026-12569 à son catalogue KEV, ordonnant aux agences fédérales de sécuriser leurs instances sous trois jours.
  • Le BSI (Allemagne) a émis une alerte nocturne d’urgence aux clients PTC.
  • Le Ransom-ISAC et la société ReliaQuest ont confirmé les attaques, précisant que les acteurs déploient des webshells JSP pour exfiltrer des données depuis les plateformes PLM compromises.

📋 Type d’article : Annonce d’incident et article de presse spécialisée relatant des revendications d’un groupe cybercriminel et les premières réactions des victimes et autorités.

🧠 TTPs et IOCs détectés

Acteurs de menace

  • Clop (cybercriminal) —

TTP

  • T1190 — Exploit Public-Facing Application (Initial Access)
  • T1505.003 — Server Software Component: Web Shell (Persistence)
  • T1041 — Exfiltration Over C2 Channel (Exfiltration)
  • T1005 — Data from Local System (Collection)

IOC

  • CVEs : CVE-2026-12569NVD · CIRCL

⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 16 août 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.

Malware / Outils

  • JSP Webshell (backdoor)

🟢 Indice de vérification factuelle : 76/100 (haute)

  • ✅ bleepingcomputer.com — source reconnue (liste interne) (20pts)
  • ✅ 4231 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 1 IOC(s) (6pts)
  • ⬜ pas d’IOC vérifié (0pts)
  • ✅ 4 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ✅ acteur(s) identifié(s) : Clop (5pts)
  • ✅ 1/1 CVE(s) confirmée(s) (CIRCL) (5pts)

🔗 Source originale : https://www.bleepingcomputer.com/news/security/shell-investigates-potential-incident-after-clop-data-theft-claims/