Een aan Rusland gelinkte hackergroep genaamd Cl0p heeft de verantwoordelijkheid opgeëist voor een grootschalige Cl0p-ransomware-aanval die naar verluidt enkele van de grootste namen in de wereldwijde industrie heeft getroffen, waaronder Shell, Philips, GE en het betalingsbedrijf Fiserv. Volgens berichten die op 13 augustus 2026 zijn gepubliceerd, zegt de groep dat zij in totaal gegevens heeft buitgemaakt van bijna 50 bedrijven, al is dat cijfer afkomstig van Cl0p zelf en niet onafhankelijk geverifieerd.
Summary
Belangrijkste punten
- Cl0p beweert Shell, Philips, GE, Fiserv en in totaal tot 50 bedrijven te hebben getroffen, al is deze telling niet geverifieerd.
- De groep zegt ongeveer 89GB aan gegevens van Shell te hebben gestolen, waaronder technische tekeningen, foto’s van faciliteiten en projectplannen.
- Van Philips zou Cl0p ongeveer 13,5GB hebben buitgemaakt, voornamelijk schema’s en blauwdrukken.
- Security-onderzoekers hebben de golf aanvallen in verband gebracht met een vermoedelijke zero-day-kwetsbaarheid in Oracle’s E-Business Suite, al gaat het om berichtgeving en niet om een bevestiging.
- Shell zegt een “mogelijk incident” te onderzoeken, terwijl Philips een poging tot inbraak bevestigde die volgens het bedrijf geen impact had op klanten.
Cl0p’s massale cyberaanval op grote multinationale ondernemingen
Cl0p’s nieuwste campagne lijkt minder op een gerichte kraak en meer op een wijd uitgeworpen net over de bedrijfswereld. De groep staat bekend om grootschalige datadiefstalcampagnes, en deze volgt een patroon dat sinds de razernij in 2023 via de MOVEit-bestandsoverdrachtsoftware – waarbij honderden organisaties werden gecompromitteerd via één gedeelde kwetsbaarheid – ongemakkelijk vertrouwd is geworden.
Getroffen bedrijven en gestolen data
Cl0p zegt ongeveer 89GB aan materiaal van Shell te hebben meegenomen, waaronder technische tekeningen, foto’s van faciliteiten, scans van testrapporten en interne projectplannen. Bij Philips is de buit kleiner maar nog steeds noemenswaardig: ongeveer 13,5GB, omschreven als voornamelijk schema’s en blauwdrukken. Andere namen die opduiken in de berichtgeving over de campagne zijn GE en Fiserv, al blijft de volledige omvang van wat er eventueel bij die twee is buitgemaakt onduidelijk.
Aanvalsmethodologie en afpersingsstrategie
Wat Cl0p onderscheidt van oudere ransomware-bendes is de volledige afwezigheid van het vergrendelen van bestanden. In plaats van systemen te versleutelen en losgeld te eisen om ze te ontgrendelen, vertrouwt Cl0p op afpersing via datadiefstal: bestanden stilletjes kopiëren en vervolgens dreigen ze te publiceren op een lekwebsite tenzij het slachtoffer betaalt. Het is afpersing gebaseerd op de angst voor gezichtsverlies in plaats van operationele verstoring, en deze tactiek is in eerdere campagnes lucratief gebleken voor de groep. Tijdens het MOVEit-incident, toen Shell naar verluidt weigerde te onderhandelen, publiceerde Cl0p simpelweg de gestolen data, een precedent dat de huidige dreigementen extra gewicht geeft.
Vermoede kwetsbaarheid in Oracle E-Business Suite als aanvalsvector
Verschillende security-onderzoekers en media hebben deze golf van inbraken in verband gebracht met een vermoedelijke zero-day-kwetsbaarheid in Oracle’s E-Business Suite, een wijdverspreid enterpriseplatform waarop grote bedrijven vertrouwen voor het beheer van financiën, inkoop en dagelijkse operaties. Dat verband is gemeld, maar niet bevestigd door een van de genoemde slachtoffers, en noch Shell noch Philips heeft publiekelijk uiteengezet hoe hun systemen zijn benaderd.
Als de link met Oracle standhoudt, zou dat verklaren hoe één enkele groep zoveel niet-verwante bedrijven tegelijk kon raken. In plaats van individuele doelwitten na te jagen, zou Cl0p één kwetsbaarheid hebben uitgebuit in software die toevallig door tientallen bluechipbedrijven wordt gedeeld, om vervolgens in één gecoördineerde actie data bij al deze partijen te oogsten. Het is dezelfde efficiënte logica die de MOVEit-zero-day drie jaar geleden zo’n waardevolle vondst voor de groep maakte.
Reacties van Shell en Philips
Shell heeft voorzichtig gereageerd en zegt “op de hoogte te zijn van een mogelijk incident” en dit momenteel te onderzoeken. Die verklaring bevestigt noch ontkent dat er een inbreuk heeft plaatsgevonden, waardoor de daadwerkelijke blootstelling van het bedrijf een open vraag blijft.
Philips is iets specifieker geweest. Het bedrijf sprak van “een poging tot cyberaanval op een specifieke bedrijfsserver met interne data” en voegde eraan toe dat het incident “onder controle is gebracht” en dat er “geen impact is geweest op klantomgevingen”. Geen van beide bedrijven heeft bekendgemaakt hoe de inbraak heeft kunnen plaatsvinden of het volume aan data bevestigd dat Cl0p zegt te hebben buitgemaakt.
Gevolgen van de Cl0p-campagne voor enterprisebeveiliging
Waarom is dit van belang buiten de tot nu toe genoemde bedrijven? Omdat het patroon wijst op een structurele zwakte in plaats van een reeks op zichzelf staande inbraken. Wanneer een groot deel van de bedrijfswereld dezelfde enterprise-software draait, kan één niet-gepatchte kwetsbaarheid uitgroeien tot een enkel faalpunt voor tientallen niet-verwante ondernemingen tegelijk, ongeacht hoeveel elke individuele firma uitgeeft aan interne beveiliging.
Er is ook reden om voorzichtig te zijn met de cijfers die Cl0p verspreidt. Afpersingsgroepen hebben er alle belang bij om het aantal slachtoffers op te blazen, zowel om druk uit te oefenen op de bedrijven die zij noemen als om hun eigen status onder andere criminele spelers op te krikken. Toch wijst een beweerde buit die zich uitstrekt over een energiereus, een fabrikant van medische apparatuur, een industrieel conglomeraat en een betalingsbedrijf op een campagne die is opgebouwd rond een gedeelde software-afhankelijkheid in plaats van de individuele zwaktes van één enkel bedrijf. Dat is het moeilijkere probleem voor security-teams om op te lossen, omdat het afhangt van de code van een leverancier in plaats van hun eigen verdediging.
Voorlopig beperken de reacties van de genoemde bedrijven zich tot korte verklaringen en interne onderzoeken. Of er meer slachtoffers naar voren komen, of dat Cl0p zijn dreigement om de gestolen bestanden te lekken daadwerkelijk uitvoert, zal waarschijnlijk bepalen hoe serieus de bredere technologiesector de vermoedelijke kwetsbaarheid in Oracle E-Business Suite de komende weken neemt.
FAQ
Welke bedrijven zijn bij deze recente aanval door de Cl0p-ransomwaregroep geviseerd?
Cl0p beweert Shell, Philips, GE, Fiserv en in totaal bijna 50 bedrijven te hebben geviseerd.
Welk type data heeft Cl0p naar verluidt van Shell en Philips gestolen?
Cl0p heeft naar verluidt ongeveer 89GB aan data van Shell gestolen, waaronder technische tekeningen, afbeeldingen en testrapporten, en ongeveer 13,5GB van Philips, voornamelijk schema’s en blauwdrukken.
Hoe werkt de afpersingsmethode van Cl0p-ransomware?
Cl0p gebruikt afpersing via datadiefstal door bestanden stilletjes te stelen en vervolgens te dreigen deze openbaar te lekken om slachtoffers onder druk te zetten, in plaats van bestanden te vergrendelen met traditionele ransomware.
Wat was de officiële reactie van Shell en Philips op de incidenten?
Shell erkende dat het een mogelijk incident onderzoekt zonder een inbreuk te bevestigen, terwijl Philips het incident omschreef als een poging tot cyberaanval op een server die onder controle is gebracht, zonder impact op klantomgevingen.
{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”Welke bedrijven zijn bij deze recente aanval door de Cl0p-ransomwaregroep geviseerd?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Cl0p beweert Shell, Philips, GE, Fiserv en in totaal bijna 50 bedrijven te hebben geviseerd.”}},{“@type”:”Question”,”name”:”Welk type data heeft Cl0p naar verluidt van Shell en Philips gestolen?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Cl0p heeft naar verluidt ongeveer 89GB aan data van Shell gestolen, waaronder technische tekeningen, afbeeldingen en testrapporten, en ongeveer 13,5GB van Philips, voornamelijk schema’s en blauwdrukken.”}},{“@type”:”Question”,”name”:”Hoe werkt de afpersingsmethode van Cl0p-ransomware?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Cl0p gebruikt afpersing via datadiefstal door bestanden stilletjes te stelen en vervolgens te dreigen deze openbaar te lekken om slachtoffers onder druk te zetten, in plaats van bestanden te vergrendelen met traditionele ransomware.”}},{“@type”:”Question”,”name”:”Wat was de officiële reactie van Shell en Philips op de incidenten?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Shell erkende dat het een mogelijk incident onderzoekt zonder een inbreuk te bevestigen, terwijl Philips het incident omschreef als een poging tot cyberaanval op een server die onder controle is gebracht, zonder impact op klantomgevingen.”}}]}
Artikel geproduceerd met behulp van kunstmatige intelligentie en beoordeeld door de redactie.

