Ransomwarebende Clop claimt Shell en Philips te hebben gehackt

Clop, een Russische ransomwarebende, claimt Shell en Philips te hebben gehackt. Bij de hack zouden onder andere technische tekeningen gestolen zijn. Beide bedrijven laten inmiddels weten dat zich inderdaad een incident heeft voorgedaan.

Clop eist de hack op via zijn website. De hackersgroep zegt interne gegevens van beide bedrijven te hebben gestolen. Beide bedrijven bevestigen de hack ook, al zeggen ze niet dat er inderdaad gegevens zijn gestolen.

Philips zegt in een verklaring dat het een 'poging tot inbreuk op een specifieke bedrijfsserver' heeft geïdentificeerd, schrijft Reuters. De hack betreft alleen interne gegevens. Er zijn geen gevolgen voor de omgevingen van klanten, aldus het Nederlandse bedrijf.

Shell spreekt op zijn beurt van 'een mogelijk incident'. "We werken samen met onze beveiligingsteams en relevante deskundigen om de situatie te onderzoeken", vertelt een woordvoerder van Shell aan Reuters.

Gestolen bedrijfsgegevens

De criminelen claimen 89GB aan gegevens te hebben gestolen van olieconcern Shell. Daaronder vallen bijvoorbeeld technische tekeningen, foto's van installaties, scans van testrapporten van installaties en projectplannen, blijkt op de website van Clop.

Van Philips is 13,5GB aan data gestolen. Daaronder vallen tekeningen, diagrammen en blauwdrukken. Wat er precies in de gestolen gegevens staat, is niet bekend.

Ook is niet duidelijk of er losgeld is gevraagd en of de twee bedrijven overwegen dat te betalen. Clop doet dat doorgaans wel. De ransomwarebende vraagt slachtoffers om grote geldbedragen te betalen, Anders zet de bende de gestolen data online of verkoopt ze de gegevens.

Afgaande op de Clop-website, lijken er geen klantgegevens te zijn gestolen. Voor consumenten zal de hack dus geen gevolgen hebben. Clop heeft vooralsnog geen data van de twee bedrijven gepubliceerd.

Cl0p-hack Philips en Shell
Clop claimt op zijn website data van Philips en Shell gestolen te hebben.

Door Daan van Monsjou

Nieuwsredacteur

13-08-2026 • 19:43

49

Submitter: runaround

Reacties (49)

Sorteer op:

Weergave:

Gezien de claim van de soort gestolen data klinkt het alsof Clop in de PTC WindChill / FlexPLM omgevingen van Shell en Philips is gekomen. Daar zijn eind juli nog advisories en patches voor uitgekomen. Bij onze leverancier was het gelukkig gelijk toegepast, mede omdat een Duitse klant van hen uit zijn bed gebeld werd door de Duitse versie van NCSC. Op Bleeping Computer werd er ook over geschreven: https://www.bleepingcomputer.com/news/security/clop-ransomware-targets-windchill-flexplm-in-data-theft-attacks/

[Reactie gewijzigd door justme256 op 14 augustus 2026 21:24]

Dat is pure speculatie. Er komen dagelijks ontelbare advisories en patches uit voor van alles en nog wat. Wie zegt dat twee bedrijven toevallig net deze softwareproducten gebruiken?
Dat kan, maar de timing valt op. Het is wel heel toevallig dat het het soort data is dat je in, bijvoorbeeld, WindChill veel vindt en Clop is / was druk bezig met een campagne richting die pakketten, waarbij misbruik werd gemaakt van een nieuw lek. Daarnaast was PTC erg terughoudend met details over het probleem richting eindklanten. Alleen partners hadden initieel toegang tot de informatie. Daarnaast viel het allemaal ook nog eens in een periode waarbij teams kleiner zijn dan normaal vanwege de vakantie periodes (iets waar hackers geen last van lijken te hebben).

Dus is het speculatie, ja, maar wel met wat gefundeerde aannames.
Vrees toch dat Russische en Noord-Koreaanse hackers ons stuk willen spelen. Het enige juiste antwoord wat mij betreft is oog om oog en tand om tand.
Inderdaad.
Je leest echter nooit iets over hackers die de Russische overheid of bedrijven hebben aangevallen en daarvan bewijzen hebben gepubliceerd.
Er valt vast en zeker genoeg te halen al was het alleen al om Oekraïne mee te helpen.
Waarschijnlijk worden dat soort hacks niet door de Nederlandse media opgepakt omdat het ons niet of minder raakt. Ik kan me namelijk niet voorstellen dat er in Rusland geen grote hacks plaatsvinden.
En als er wel grote hacks plaatsvinden, dat ze hier nooit openlijk voor uitkomen.
en als ze er openlijk voor uit zouden komen horen we daar hier niks over omdat we worden gecensureerd.
We leven in een rechtsstaat, niet in een land dat op basis van primitief denken zich gaat verlagen tot een zelfde niveau als van criminelen.

De realiteit is dat er veel criminaliteit is omdat mensen hun eigen en andermans gegevens niet volgens de wettelijke of eigen eisen beschermen. En of dat nu is omdat men het niet kan of omdat men het niet wil, het belangrijkste is dat we onze eigen wetten en regels op zijn minst respecteren.

Daarbij, als je duidelijk onvoldoende in staat bent jezelf en waar je verantwoordelijk over hebt te verdedigen en dan (terug) gaat slaan ben je escaleren voor lief aan het nemen. Dan moet je niet vreemd opkijken als er nog veel meer negatieve gevolgen door ontstaan. En dan kan je niet gaan beweren dat die onacceptabel zouden zijn terwijl je niet duidelijk de sterkste bent of zelfs maar verstandig genoeg je eigen en andermans gegevens op een acceptabel niveau te beschermen.

Dit nieuws gaat om een datalek dat niet zomaar zorgt dat onze samenleving of een bedrijf 'stuk' gaat. Spreken over stuk gaan en beweren dat iets heel erg is is vooral makkelijk als je meer geïnteresseerd bent in suggereren en daarmee grenzen verlagen zolang het je zelf maar goed uit komt. Dat is leuk voor in de brugklas of kroeg, niet als je serieus een hoge levensstandaard na streeft.
Ik denk dat dit een vrij naïeve gedachte is. Lees voor de grap eens 'Het is oorlog maar niemand die het ziet' van Huib Modderkolk of soortgelijke boeken. Of kijk eens Netflix docu-reeks Turning Point. Wij hacken wel degelijk en ook vrij massaal. Laatstgenoemde is uiteraard behoorlijk op de VS en CIA gefocust, maar ik kan me niet voorstellen dat het hier veel anders gaat. Wij zijn een van de belangrijkste landen in de it-wereld en dus is niet alleen het buitenland zeer geïnteresseerd in ons hacken, maar zijn wij dat zelf ook naar buiten toe.
In totaal 100 GB aan data is op zich niet heel spannend. Dat is a) heel weinig op het totaal aan Petabytes dat een bedrijf van die omvang heeft, b) zegt niks over de classificatie

Veruit de meeste data binnen een bedrijf is "intern vertrouwelijk", in de zin dat het niet voor publieke consumptie bedoeld ia, maar ook echt geen ramp dat bvb. Het schoonmaakschema voor een kantoor op straat ligt.

Eigenlijk wordt het alleen rot als het gevoelige informatie zoals echte bedrijfsgeheimen (productontwerp), of financiële resultaten zijn.

Hier weten we het niet.
Hoeveelheid GB zegt niet zo veel, 100GB aan tekst bijvoorbeeld is erg veel tekst. De volledige Odido dump was als ik mij goed herinner minder veel minder groot (uitgepakt). Dat was allemaal JSON.
Ik begin behoorlijk cynisch te worden van de bijna dagelijkse berichten over datalekken. Het begint meestal met: “Er zijn geen klantgegevens buitgemaakt.” Dan denk ik al: ja, ja…

Mijn gegevens liggen inmiddels waarschijnlijk al zes keer op straat, dus een zevende keer kan er ook nog wel bij. Er verandert toch niks meer. Sterker nog: misschien moet ik de hackers voortaan zelf maar even een adreswijziging doorgeven. Scheelt ze weer zoekwerk. 😉
Die hebben maar een deeltje van de datasets hoor. En dan alleen van hacks. Niet van dataverkeer.
Dat vind ik altijd zo bedenkelijk om mijn data in te geven op zo'n sites.
Wat weerhouden die er van om dit door te verkopen aan hacker/spammer groepen?

Zou nogal een lucratieve business case zijn.
"Kom bij ons checken of je niet op een hack lijst staat!"
En dan gewoon altijd Ja antwoorden terwijl je die data doorsluist :+
Een deel van de salarisgevens hebben ook al eens op straat gelegen. Welliswaar via een derde partij.
Tegenwoordig moet je er gewoon vanuit gaan dat de gegevens die je ergens invult uiteindelijk wel bij partijen komen die het niet mogen hebben.

Daarom vul ik zoveel mogelijk onzin of doe ik alles zonder account aan te maken. Voor veel diensten heb je ook niet eens een account nodig
Geen account aanmaken is vaak hetzelfde als een account aanmaken zonder dat er geldige credentials aan zijn gekoppeld. Jij bent een user in hun customer databank, met daaraan alle aankopen gekoppeld die je ooit hebt gedaan.

Vroeger nooit een coolblue account aangemaakt, maar toch heb ik er een. Zelfde verhaal trouwens bij onze webshops. Nooit een account aangemaakt en als je je wil registreren dan krijg je mooi "we kennen je al, wil je een password reset mail?"

Zelfa burner emails zijn vaak niet zinnig, je hebt nog altijd dezelfde bankkaart en hetzelfde thuis adres (afaik is het illegaal om daar bewust foute data in te geven, iets met witwassen waarschijnlijk).
Ergens is het ook logisch, want voor allerlei overheidszaken moet je dingen kunnen aantonen en moeten de betaalgegevens gekoppeld zijn aan de facturen etc.
Zelfa burner emails zijn vaak niet zinnig, je hebt nog altijd dezelfde bankkaart en hetzelfde thuis adres (afaik is het illegaal om daar bewust foute data in te geven, iets met witwassen waarschijnlijk).
Thuisadres kan je meestal een postpunt ingeven. Bankkaart heb je oplossingen voor zoals Revolut. En die methodes zijn volledig legaal.
Maar een apply pay schermt dit bijvoorbeeld wel degelijk af richting het bedrijf. Mijn iban nummer wordt niet doorgegeven.
Dan kan ik je aliassen voor je email aanraden.

Gebruik ik ook, voor elke andere site maak ik een ander alias aan. Ook voor telefoonnummers, ik heb een extra sim die ik enkel gebruik voor webshops, etc.

Dan blijft er nog credit card gegevens over ... overal waar het kan prefereer ik mijn PayPal in te zetten in plaats van mijn credit card zelf.
ik ben persoonlijk van mening dat hier veel te weinig aandacht aan gegeven word! voornaam+bedrijf@mail.nl voor een account... ik heb zelf al meerdere keren gehad dat ik spam binnen krijg op een alias (dan weet ik dus 100% dat mijn mail adres daar ergens gelekt is).
wat er kan veranderen is dat criminelen op gegeven moment genoeg gegevens hebben om bij bijvoorbeeld je PayPal in te loggen via bijvoorbeeld u na te bootsen bij de klantenservice of wachtwoord (raden dmv relevante info) + 2fa hacks als bijv bij sms imsi, ss7 of weer bellen met de klantenservice. Op het moment dat een combinatie van email, geboortedatum, naam en telefoonnummer bekend is loopt u het risico financieel leeg gemaakt te worden. Adresgegevens op zichzelf lijken me nog niet bepalend
D8 dat ik er slecht uit kwam met minstens 4x inmiddels
Kunnen we dit soort aanvallen niet deels naar ISP-niveau tillen? Een soort landelijke IDS/threat-intelligence-laag: ISP's delen realtime informatie over verdachte IP's, C2-servers, scans en aanvalspatronen, zodat die infrastructuur bij meerdere providers automatisch geblokkeerd kan worden. Lijkt me schaalbaarder dan iedere organisatie afzonderlijk te laten verdedigen.
Crowdsec is open source en doey wat je beschrijft.
Als ik mij niet vergis kan de AVG leiden tot zeer stevige boetes. Hopen dat daar nu eens gebruik van wordt gemaakt, laat zo’n multinationals maar eens bloeden.
Aangezien het hier blijkbaar om technische tekeningen en andere technische zaken gaat, heb ik geen idee waarom de AVG hier relevant is...? Hoogstens misschien namen van auteurs van de bestanden...?

En aangezien dat soort spullen doorgaans op hele andere plekken wordt bewaard dan AVG-relevante gegevens (zoals persoonsgegevens), zou ik ook niet weten waarom je toch meteen aan dat soort gegevens denkt...?
rekenen ze gewoon door in de prijs van hun producten hoor...
Dat is een juridische 'oplossing', verplicht de bedrijven liever om uit te schrijven hoe ze hun informatie beter gaan verdedigen en misschien te delen wat er is gebeurd.

Bijv. @justme256 gaf aan dat het een issue was dat mogelijk deze CVE zou kunnen zijn geweest. Was dat het of was er meer aan de hand. Nu leren we niets en als er juridische processen los gaan zullen we er niet op tijd lessen van kunnen trekken.

We hebben er gewoon niets aan als een shell een miljoen gaat betalen na maanden proces. Daar schiet je niets mee op want dan blijft dit maar doorgaan bij andere partijen. Als we twintig keer horen dat men binnenkomt via de cloud, dan weten we dat en kan er nagedacht worden hoe we die cloud oplossingen anders kunnen inrichten en gaan beveiligen, nu gebeurd er veel te weinig op dat vlak, er word zelfs niet over geschreven. Een boete gaan ze gewoon betalen, straks zetten ze die doodleuk als reserve alvast op de balans of maken ze een verzekering daarvoor, je hebt er letterlijk niets aan gehad dan.
Gaan we nu een bende criminelen daadwerkelijk aanduiden als "bedrijf"?

Het moet niet gekker worden!!!!
AuteurAverageNL Nieuwsredacteur @S.J.Onnie13 augustus 2026 20:02
Daar ging inderdaad iets mis, schrapfoutje (daar stond eerst een stuk tekst over het statement van Philips). Ik heb het rechtgetrokken, dank :)
2de zin van het artikel. Zal wel een foutje zijn:).
Tweede zin van de tweede alinea, vind het ook wel erg gortig
Clop eist de hack op via zijn website. Het bedrijf zegt interne gegevens van beide bedrijven te hebben gestolen.
Daar :)
"Het bedrijf zegt interne gegevens van beide bedrijven te hebben gestolen."

Daar lijkt het wel op 🤣
Oeps

[Reactie gewijzigd door S.J.Onnie op 13 augustus 2026 19:59]

Met beide bedrijven doelen ze op Shell en Philips. Niet op de bende criminelen.
Nog een keer lezen? Nederlands is makkelijker als je denkt 😉
Gaan we nu een bende criminelen daadwerkelijk aanduiden als "bedrijf"?

Het moet niet gekker worden!!!!

EDIT: Inmiddels is het artikel aangepast. Dus mijn opmerking komt daarmee te vervallen!
Veel van die lui zijn toch ook bedrijfjes zie al die Microsoft of Printer hackers in India die zeggen dat ze van Microsoft zijn of HP. Kantoortje 10 15 mensen achter de laptop en bellen maar. Lijkt wel een bedrijf
Waarom noemen jullie Reuters, terwijl Reuters BNR Nieuwsradio aanhaalt?

Om te kunnen reageren moet je ingelogd zijn