Clop похитила 89 ГБ у Shell: как защитить коммерческую тайну компании
В августе 2026 года хак-группа Clop взломала 44 компании, включая Shell, GE и Philips, и похитила инженерные чертежи и техническую документацию — данные, которые прямо составляют коммерческую тайну. Разбираем механизм атаки и практические меры защиты.
44 компании, 89 ГБ данных: крупнейшая кража инженерной документации 2026 года
В августе 2026 года хак-группа Clop раскрыла перечень 44 крупных организаций, ставших жертвами взлома, — в их числе Shell, General Electric и Philips. Похищенное: конструкторские чертежи, технические схемы, проектные планы и конструкторская документация. Этот случай наглядно демонстрирует: защита коммерческой тайны во многих компаниях исчерпывается периметровым контролем — и разваливается, стоит атакующему проникнуть внутрь.
Shell официально подтвердила взлом и инициировала внутреннее расследование. Подробный разбор механизма вторжения и масштабов ущерба опубликовал 20 августа 2026 года ресурс «Хакер» (xakep.ru).
Как работала атака: уязвимость, которую не торопились закрывать
Вектором проникновения послужила критическая брешь CVE-2026-12569 с рейтингом CVSS 9.3 в PLM-платформах PTC Windchill и FlexPLM. Эти решения широко применяются в промышленности, аэрокосмической отрасли и машиностроении как централизованные хранилища конструкторской документации. Изъян заключался в некорректной валидации входящих запросов: любой неаутентифицированный пользователь мог выполнить произвольный код непосредственно на сервере.
Патч производитель выпустил ещё 17 июня 2026 года — почти за два месяца до начала волны атак. Организации располагали информацией о проблеме, однако не успели применить исправление. Именно этот промежуток Clop и эксплуатировала: раз публично известный изъян закрыт не всюду, группа действует без промедления.
Группа разработала специализированный JSP-веб-шелл, адаптированный под внутреннюю архитектуру Windchill: он задействовал собственный API этой системы, структуру её базы данных, хранилище ключей и файловый репозиторий. В отличие от типовых универсальных инструментов, этот шелл умел расшифровывать сохранённые в системе учётные данные, планомерно обходить нужные каталоги, скачивать файлы и при необходимости устанавливать дополнительные вредоносные компоненты.
Что именно похищено: инженерная документация как предмет кражи
По сведениям самой группы Clop, из инфраструктуры Shell было выкачано 89 ГБ: инженерные чертежи, фотоматериалы объектов, акты проверок и проектная документация. Из систем General Electric и Philips злоумышленники изъяли резервные копии, конфигурационные файлы, конструкторские схемы, технические спецификации и проектные материалы. Общее число пострадавших организаций — не менее 44; среди них Fiserv, Zebra Technologies, Mindray и Largan Precision.
| Категория похищенных данных | Что входит | Потенциальный ущерб |
|---|---|---|
| Инженерные чертежи и схемы | Конструкторская документация, технологические карты оборудования | Обнажение производственных ноу-хау; конкуренты получают возможность воспроизвести продукт |
| Проектные планы и R&D-документация | Технические задания, дорожные карты разработок | Раскрытие продуктовой стратегии конкурентам или иностранным спецслужбам |
| Отчёты проверок объектов | Информация о дефектах, техническом состоянии оборудования и выявленных нарушениях | Каталог уязвимых точек инфраструктуры для повторных вторжений или вымогательства |
| Резервные копии и системная конфигурация | Настройки приложений, сохранённые авторизационные данные | Плацдарм для повторного взлома или горизонтального смещения по корпоративной сети |
Все перечисленные категории при надлежаще оформленном режиме охраны относятся к конфиденциальным сведениям предприятия. Их потеря — не просто технический сбой: такой удар подрывает конкурентные позиции компании и создаёт почву для вымогательства.
Три системных урока для безопасности корпоративных данных
Случившееся — не ошибка одной конкретной компании, а иллюстрация типичного изъяна в логике ИБ: когда единственным рубежом защиты служит периметр, его прорыв открывает злоумышленнику путь ко всему внутри. Каждый из трёх выводов ниже актуален для любой организации, располагающей чувствительными сведениями в корпоративных ИТ-системах.
Патч-менеджмент: окно уязвимости измеряется неделями, не месяцами
Исправление появилось за два месяца до волны взломов — при должной приоритизации критических брешей этого времени было бы достаточно с запасом. Для систем с CVSS выше 9.0, открытых из интернета, приемлемый срок устранения — не более двух недель. Чем дольше изъян остаётся неустранённым, тем выше вероятность массовой кампании по готовому сценарию.
Мониторинг данных: DLP обнаруживает кражу в процессе, а не постфактум
89 ГБ — это объём, который ни один штатный бизнес-процесс не перемещает за несколько часов. Инструменты контроля информационных потоков (DLP) при грамотно заданных политиках фиксируют подобные отклонения в режиме реального времени: массовое обращение к проектным материалам, нетипичная учётная запись или нехарактерный временной интервал — всё это повод для немедленного сигнала в службу ИБ. В данном случае DLP-мониторинг мог прервать вывод файлов уже на первых гигабайтах — до того как они покинули корпоративный периметр.
Управление учётными данными: PAM закрывает доступ изнутри
Специализированный шелл Clop создавался именно с прицелом на дешифровку авторизационных данных, сохранённых внутри PLM-платформы. Такая атака стала возможной потому, что пароли оставались в приложении в извлекаемом виде. Системы управления привилегированным доступом (PAM) устраняют эту проблему принципиально: учётные данные хранятся в изолированном защищённом хранилище, пароли ротируются автоматически, каждая привилегированная сессия фиксируется в журнале. Ни вредоносный инструмент, ни сам злоумышленник не могут извлечь их напрямую из корпоративного приложения.
Чек-лист: что проверить в своей организации прямо сейчас
Если в вашей организации эксплуатируются PLM, ERP, САПР или иные платформы для хранения проектных и инженерных материалов, проверьте следующее:
- Убедиться, что установлен патч CVE-2026-12569 для PTC Windchill и FlexPLM — исправление вышло 17 июня 2026 года.
- Исключить прямой выход PLM-платформы в интернет — разместить её за VPN-периметром или защищённым шлюзом.
- Настроить DLP-политики с уведомлением при аномальной активности: массовая загрузка технической документации должна автоматически сигнализировать отделу безопасности.
- Провести аудит хранения учётных данных в корпоративных приложениях: пароли в конфигурационных файлах и таблицах БД — готовый вектор для злоумышленника при компрометации.
- Активировать многофакторную аутентификацию (MFA) для всех пользователей PLM, ERP и САПР — в первую очередь для учётных записей администраторов и привилегированных пользователей.
- Провести инвентаризацию сведений, составляющих коммерческую тайну: что хранится, на каких платформах, у кого есть доступ и каким образом он контролируется.
Частые вопросы
Что такое PTC Windchill и FlexPLM, в чём их уязвимость?
PTC Windchill и FlexPLM — корпоративные PLM-платформы для управления жизненным циклом продукта. В них централизованно хранятся конструкторские чертежи, проектные материалы и технические спецификации. Брешь CVE-2026-12569 (CVSS 9.3) связана с ошибкой валидации входящих запросов: злоумышленник без авторизации мог выполнить произвольный код прямо на сервере. Производитель закрыл её 17 июня 2026 года.
Относится ли инженерная документация к коммерческой тайне?
Да — при выполнении установленных условий. Российское законодательство (149-ФЗ, ст. 1465 ГК РФ) относит к коммерческой тайне сведения, обладающие реальной или потенциальной коммерческой ценностью, не раскрытые третьим лицам и находящиеся под охраной правообладателя. Инженерные разработки, производственные ноу-хау и проектные планы прямо подпадают под это определение — при условии, что внутренний режим охраны документально оформлен.
Как DLP-система могла бы помешать краже 89 ГБ?
DLP отслеживает информационные потоки в режиме реального времени. При правильно выстроенных политиках интенсивное обращение к проектным файлам — тем более со стороны нетипичной учётной записи или в нехарактерное время — должно автоматически вызывать оповещение или блокировку. Выгрузка 89 ГБ — очевидная аномалия, которую такая система была обязана зафиксировать на ранних этапах: до того как файлы покинули корпоративный контур.
Что такое PAM и почему он важен при атаках на корпоративные системы?
PAM (Privileged Access Management) — решение для управления привилегированным доступом. Пароли хранятся в изолированном защищённом хранилище; они обновляются автоматически по расписанию; каждая привилегированная сессия фиксируется в полном журнале. Веб-шелл Clop целенаправленно создавался для дешифровки паролей непосредственно из хранилища Windchill. PAM перекрывает этот вектор: авторизационные данные не хранятся в самой PLM-системе в извлекаемой форме.
Актуален ли этот инцидент для российских компаний?
Да. Несмотря на то что российские промышленные компании планомерно переходят на отечественные PLM-решения в рамках импортозамещения, логика описанной атаки универсальна: эксплуатация брешей в корпоративных платформах, извлечение авторизационных данных и массовый вывод ценных сведений. Любая организация, хранящая проектные или инженерные данные в ИТ-инфраструктуре, имеет аналогичный профиль риска. Инструменты защиты — DLP, PAM, MFA, регулярное обновление ПО — эффективны вне зависимости от конкретной используемой платформы.
Итог
Атака Clop на 44 организации в августе 2026 года — наглядное свидетельство того, почему защита коммерческой тайны не может ограничиваться периметровым контролем. Компании располагали информацией о бреши — но одной осведомлённости оказалось мало без отлаженного процесса патчирования, мониторинга аномалий и разграничения прав доступа к ценным ресурсам.
Системный ответ строится на трёх уровнях: контроль информационных потоков (DLP), управление привилегированным доступом и учётными данными (PAM), а также многофакторная аутентификация (MFA) на всех корпоративных платформах. В совокупности эти меры обеспечивают защиту, функционирующую даже после успешного проникновения: злоумышленник либо лишён возможности получить нужные авторизационные данные, либо не может вывести ценные файлы незамеченным.
Если вы хотите оценить, насколько надёжно защищены ключевые активы вашей организации — технические разработки, проектная база, клиентские сведения, — специалисты Контур.Эгида проведут анализ текущего состояния и помогут выстроить многоуровневую защиту, не создающую помех ни для ИТ-команды, ни для бизнес-процессов.