AMSTERDAM / LONDON (IT BOLTWISE) – Eine für Datenraub bekannte Hackergruppe soll laut einem Posting große Datenmengen von nahezu 50 Unternehmen erbeutet haben, darunter Shell, Philips, GE und Fiserv. Während Shell und Philips konkrete Schritte zur Untersuchung bzw. Eindämmung melden, sagt Fiserv, es gebe bislang keine Hinweise auf kompromittierte Kunden- oder Transaktionsdaten. Unabhängig lässt sich die behauptete Datenmenge und -art derzeit nicht verifizieren, auch weil die Tätergruppe nicht auf Anfragen reagierte. Branchenhinweise verweisen zudem auf Schwachstellen in PTC-Werkzeugketten wie Windchill und FlexPLM.

Die aktuelle Sicherheitslage in Unternehmen wirkt gerade deshalb angespannt, weil die zugespitzten Meldungen nicht nur aus einer einzelnen Kompromittierung stammen, sondern als konzertierte Erpressungs- und Abflussstrategie inszeniert werden. Eine Hackergruppe, die in der Vergangenheit wiederholt über Schwachstellen mehrere Ziele parallel angegriffen haben soll, behauptet in einem öffentlich zugänglichen Posting den Diebstahl großer Datenvolumina von nahezu 50 Unternehmen. Genannt werden dabei unter anderem Philips, Shell, GE und Fiserv. Dass solche Behauptungen häufig als Druckmittel dienen, ist in der Praxis bekannt; zugleich ist der technische Kern der Nachricht für IT-Leiter relevant: Viele Organisationen müssen innerhalb kurzer Zeit prüfen, ob die Hinweise zu den betroffenen Softwarekomponenten und beobachteten Zeitfenstern zu ihrem eigenen Bedrohungsbild passen.
Bei Shell heißt es, man arbeite mit Security-Teams und „relevanten Experten“ an der Aufklärung eines „möglichen Vorfalls“. Philips wiederum beschreibt eine gezielte Untersuchung und sagt, man habe einen angestrebten Cyberangriff auf einen bestimmten Unternehmensserver identifiziert und eingedämmt, der mit internen Daten verknüpft sei; gleichzeitig betont das Unternehmen, dass die Kundenumgebungen nicht betroffen seien. Fiserv bewertet die Aussage der Angreifer laut eigener Einschätzung ebenfalls deutlich zurückhaltender: Nach einer „umfassenden Überprüfung bis dato“ habe man keine Belege dafür gefunden, dass Kunden-, Bank-, Transaktions- oder personenbezogene Daten kompromittiert wurden oder dass das operative Umfeld beeinträchtigt sei. GE wiederum meldet, das Unternehmen habe Cyber-Response-Protokolle gestartet und prüfe das mögliche Problem. Für die technische Bewertung zählt dabei weniger, welche Daten die Angreifer behaupten, sondern ob Muster und Indikatoren (z. B. Lateral Movement, ungewöhnliche Zugriffswege, Datenabflüsse) in den Logs und Monitoringsystemen tatsächlich aufgetaucht sind.
Reuters konnte die Aussagen zur Art und Menge der angeblich gestohlenen Daten nicht unabhängig verifizieren; auch die Tätergruppe selbst habe nicht auf eine Kommentaranfrage reagiert. Genau diese Unsicherheit macht die Umsetzung in der Praxis anspruchsvoll: Ohne belastbare Belege aus Forensik und Telemetrie bleibt es bei einer Hypothese, die je nach Umwelt unterschiedlich schnell falsifiziert werden kann. Der technische Hebel liegt deshalb oft in den „Kettenelementen“: Welche extern erreichbaren oder schlecht gesicherten Einstiegspunkte gab es? Welche Serverrollen waren plausibel betroffen? Und welche Identitäten bzw. Berechtigungen waren in der betroffenen Softwareumgebung aktiv? Gerade bei Angriffsgruppen, die über Sicherheitslücken arbeiten, ist die Frage nach dem Patch-Status entscheidend, weil sich ein Zeitraum zwischen Offenlegung einer Schwachstelle, Sicherheitswarnungen und der tatsächlichen Anwendung von Patches als entscheidendes Risiko-Fenster erweist.
Hinweise aus der Branche verdichten das Bild: Eine Industrie-Plattform für Informationsaustausch hatte bereits am 22. Juli gewarnt, dass die Gruppe Schwachstellen in PTC Windchill und FlexPLM ausnutze. Diese Software wird typischerweise genutzt, um Entwicklungs- und Fertigungsprozesse in Engineering-Organisationen zu unterstützen; damit sind sowohl produktionsnahe Workflows als auch oft sensible Konstruktions- und Stücklisteninformationen indirekt berührt. Der Boston-basierte Hersteller PTC wurde zwar zunächst nicht unmittelbar kommentiert, hat aber laut Sicherheitsmeldungen auf seiner Website mehrere Security Notices veröffentlicht, die Kunden zur Anwendung eines Patches auffordern und Informationen zu einem Angriff durch einen nicht näher benannten Angreifer teilen. In der Bedrohungslogik ist das konsistent: Ransom-ISAC ordnet das Vorgehen als Ausnutzung von Schlüsselkomponenten ein – nicht als „Targeting“ einzelner Firmen, sondern als systematisches Vorgehen gegen eine bestimmte Zero-Day-Schwachstelle, für die es noch keine passenden Gegenmaßnahmen auf Seiten der Anwender gibt.
Ein wichtiger Punkt für die Unternehmenspraxis ist dabei, wie sich Zero-Day-Szenarien operationalisieren lassen. Wenn ein Hersteller zunächst nur auf seiner Seite detaillierte Hinweise veröffentlicht und die Branche gleichzeitig Zielindikatoren diskutiert, müssen Security-Teams ihre Prioritäten meist nach „Exponierung“ statt nach „wahrscheinlichster Täter“ setzen: Welche Windchill- oder FlexPLM-Installationen laufen in welcher Version? Gibt es Reverse-Proxies, die bestimmte Pfade öffnen? Welche Rechte haben Integrationsdienste oder Plugins? Und lassen sich ungewöhnliche Systemaufrufe, neue Accounts oder atypische Datenzugriffe im Zeitraum um den Hinweis auf Schwachstellen identifizieren? Gerade in PLM-Umgebungen kann sich ein Einfallspunkt wie ein „normaler“ Engineering-Workflow tarnen, während im Hintergrund aber Abfluss- oder Verschlüsselungsmaßnahmen vorbereitet werden. Entsprechend steigt der Nutzen von End-to-End-Logging, Segmentierung und konsequentem Patch-Management, weil damit auch dann belastbare Entscheidungen möglich sind, wenn die Täterbehauptungen selbst unklar bleiben.
Über den Einzelfall hinaus ist die Marktdynamik die zweite relevante Dimension. Eine Gruppe, die als „prolific“ gilt und mehrere Ziele weltweit adressiert, erhöht den Druck auf CIOs und CISOs, ihre Sicherheitsprogramme kurzfristig abzugleichen: nicht nur die konkrete Softwareversion zu prüfen, sondern auch die zugehörigen Integrationen, Datenpfade und Berechtigungsmodelle. Dabei konkurrieren oft mehrere Maßnahmen – Forensik, Incident-Response, Kommunikation an Stakeholder und das Nachhärten der Systeme – um Ressourcen. Für IT-Entscheider bedeutet das: Üblicherweise entscheidet die Qualität der Vorbereitung, wie schnell man aus einem „möglichen Vorfall“ eine klare Aussage über den tatsächlichen Umfang macht. Wenn gleichzeitig separate Aussagen der Unternehmen (z. B. „eingedämmt“ versus „keine Belege“) vorliegen, sollten diese mit technischer Telemetrie abgeglichen werden, statt als gegensätzliche Fakten zu behandeln. Insgesamt bleibt die Lage damit vorerst dynamisch, weil die Prüfung möglicher Kompromittierungen in den betroffenen Umgebungen erst zu konsistenten Ergebnissen führen muss – während die Angriffsfläche durch die genannten PLM-Komponenten für viele Organisationen ein wiederkehrender Prüfstein ist.
Für die nächste Phase empfiehlt sich ein Fokus auf schnelle, überprüfbare Schritte: Versions- und Konfigurationsinventar, die Anwendung der vom Hersteller empfohlenen Patches, die Suche nach passenden Indikatoren in Server- und Netzwerk-Telemetrie sowie die Absicherung der angrenzenden Systeme, die auf PLM-Daten zugreifen. Gleichzeitig sollte man Kommunikationswege so gestalten, dass Aussagen wie „keine Auswirkungen auf Kundenumgebungen“ oder „keine Hinweise auf kompromittierte Daten“ später mit Ergebnissen aus der Forensik konsistent belegt werden können. Denn selbst wenn sich eine Täterbehauptung als überzogen herausstellt, bleibt der organisatorische Gewinn von strukturierten Prüfungen hoch: Das reduziert die Zeit bis zur Wiederherstellung eines sicheren Zustands und macht zukünftige Erpressungsversuche weniger wirksam. Ob die behaupteten Abflüsse tatsächlich stattgefunden haben, muss die laufende Bewertung zeigen – technisch klar bleibt jedoch: Die Kombination aus PLM-Exponierung, Patch-Dringlichkeit und Zero-Day-Risiko ist aktuell ein Muster, das IT-Teams ernst nehmen sollten.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Cl0p soll Datenraub bei Shell, Philips und GE behauptet haben: Ermittlungen laufen" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Cl0p soll Datenraub bei Shell, Philips und GE behauptet haben: Ermittlungen laufen" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Cl0p soll Datenraub bei Shell, Philips und GE behauptet haben: Ermittlungen laufen« bei Google Deutschland suchen, bei Bing oder Google News!