CL0P
Alias: Clop, Cl0p, TA505 linked CL0P
Fecha de revisión del perfil de origen: 2026-05-31
Añadido al registro de la fuente: 2020-03-13 · Instantánea de la fuente: 2026-09-15
Los metadatos de la fuente no se han verificado de forma independiente. La fecha de registro no es necesariamente la del primer ataque. Los resúmenes de la fuente se traducen automáticamente cuando es necesario; el flujo puede contener evaluaciones antiguas.
Estado de la investigación: Expediente investigado existente
Resumen ejecutivo
CL0P es especialmente relevante como grupo de extorsion de datos que explota a gran escala vulnerabilidades en plataformas enterprise y de transferencia de archivos ricas en datos.
CL0P debe tratarse como perfil de fuga de datos y riesgo de cadena. En CL0P, el dano principal a menudo no es el cifrado, sino la explotacion de una aplicacion compartida, exfiltracion rapida y presion de publicacion.
Las últimas cinco víctimas reivindicadas conocidas
Cargando reivindicaciones guardadas…
Son reivindicaciones públicas atribuidas al grupo, no intrusiones confirmadas de forma independiente. Las fechas indican publicación o descubrimiento, no necesariamente el ataque.
Resumen ejecutivo
CL0P se diferencia de grupos ransomware clasicos porque sus campanas mas visibles giran en torno al robo escalable de datos mediante aplicaciones enterprise vulnerables. La campana MOVEit Transfer alrededor de CVE-2023-34362 es el ejemplo clave.
Para direccion, este perfil importa porque el impacto suele surgir por cadenas. Una organizacion puede verse afectada directamente por su propia instalacion vulnerable o indirectamente porque sus datos estaban en un proveedor, HR, educacion, salud o plataforma de transferencia.
Incidentes tipo CL0P requieren un enfoque de crisis distinto al cifrado de red: forense de aplicaciones, flujos de datos, ventanas de parcheo, actividad webshell, retencion de logs y clasificacion de datos.
Grupo y desarrollo
CL0P, tambien escrito Clop o Cl0p, lleva anos visible en informes de ransomware y extorsion.
El grupo opera por campanas. IOCs, vulnerabilidades, webshells y victimas deben separarse por campana.
Para organizaciones, CL0P es un perfil importante de exposure management: una sola aplicacion expuesta a Internet o un proveedor puede bastar para una gran fuga.
Metodos y cadena de ataque
La cadena empieza en una aplicacion expuesta a Internet. Investigue logs webserver, logs de aplicacion, eventos de base de datos, historial upload/download, API calls, archivos temporales y cambios en webroot.
Tras la explotacion, el actor puede usar una webshell para reconocimiento y acceso a datos. La pregunta forense es que datos eran alcanzables mediante el proceso de aplicacion.
La exfiltracion debe reconstruirse con datos de aplicacion y red: picos de descarga, user agents atipicos, IP extranjeras, sesiones largas, grandes response sizes y actividad fuera del proceso normal.
La extorsion suele seguir despues. El actor puede agrupar victimas y contactar solo tras analisis o preparacion de publicacion.
Patron de ataque en casos publicos
CL0P es conocido sobre todo por campanas de robo de datos contra plataformas enterprise ricas en datos. MOVEit alrededor de CVE-2023-34362 es el ejemplo mas conocido.
El ataque empieza en la capa de aplicacion. El actor abusa una vulnerabilidad, alcanza archivos o bases mediante el proceso de aplicacion y extrae datos.
CL0P muestra que la extorsion ransomware no siempre necesita cifrado. Si datos sensibles se roban de una plataforma de transferencia, hay obligacion de notificar, riesgo reputacional e impacto de cadena sin endpoints afectados.
La leccion defensiva principal es conocimiento de assets y datos.
IOCs y artefactos conocidos
CISA AA23-158A vincula la campana MOVEit con CVE-2023-34362 y la webshell LEMURLOOT.
Para investigaciones tipo MOVEit, archivos sospechosos en webdirectories, errores SQL anormales, requests desconocidos a endpoints vulnerables y volumenes de descarga inusuales importan mas que un hash endpoint.
Un artefacto defensivo concreto es la ventana de explotacion: el servidor MOVEit era publico antes del patch o mitigacion y existen logs de ese periodo?
Los IOCs CL0P dependen de campana. Un indicador LEMURLOOT o MOVEit no aplica automaticamente a todo reclamo CL0P.
Victimas y contexto historico
La campana MOVEit afecto mundialmente gobiernos, educacion, instituciones financieras, salud, proveedores y grandes empresas.
Registre por reclamo si fue instalacion directa, impacto proveedor, procesador de datos o cliente downstream. Agregue fecha, fuente, plataforma, tipos de datos, ventana de explotacion y estado de publicacion.
Deteccion y seguimiento
Prioridades defensivas: inventario de plataformas de transferencia, parcheo rapido, control de exposicion Internet, logging WAF/proxy, auditoria de aplicacion, clasificacion de datos, least privilege en cuentas de servicio y contratos con proveedores sobre logs y notificacion.
Ante una senal CL0P, determine rapido si clientes usan el software nombrado, si ventanas de explotacion solapan exposicion, si proveedores fueron afectados y que datos estaban en transferencia.
Dossier forense profundo
La investigacion CL0P difiere de la forense ransomware clasica. La primera pregunta no es que endpoints estan cifrados, sino que aplicacion puso datos al alcance del actor.
El contexto de aplicacion determina el impacto. Una plataforma de transferencia puede contener archivos temporales que son los datos mas sensibles.
La investigacion webshell debe ser cuidadosa: archivos desconocidos, timestamps anormales, parametros sospechosos, response sizes inusuales y procesos fuera de comportamiento normal.
El analisis de cadena de suministro es indispensable. Pregunte a proveedores si usaron el software vulnerable, cuando parchearon, que datos de cliente estaban presentes y que logs pueden compartir.
La validacion de fuga exige disciplina de evidencia: samples, logs de transferencia, permisos de aplicacion, consultas de base, listas de archivos y datos de red.
Para prevenir, CL0P debe llevar a preguntas estructurales sobre supply chain de software y gestion de aplicaciones.
Que vigilar
CL0P difiere de muchos grupos clasicos porque el dano suele empezar en una aplicacion rica en datos.
Senales importantes: webrequests sospechosos, errores SQL, archivos desconocidos en webdirectories, volumenes de descarga anormales, API calls inusuales, actividad inesperada de service accounts y flujos fuera de patrones normales.
Con CL0P, la pregunta no es solo si la red esta cifrada, sino que datos eran accesibles por una aplicacion vulnerable.
Como defenderse contra CL0P
Mantenga inventario actual de plataformas de transferencia y datos con owner, exposicion Internet, version, parcheo, logging, cuentas de servicio y tipos de datos.
Limite datos en entornos de transferencia: elimine archivos viejos, limite retencion, aplique least privilege y monitorice grandes descargas.
Formalice acuerdos con proveedores: software usado, rapidez de parcheo, logs conservados y notificacion de fuga.
Patron de victimas y lecciones
Campanas CL0P como MOVEit afectaron muchas organizaciones a la vez mediante software compartido.
La leccion principal es que extorsion sin cifrado puede ser igual de grave.
Use CL0P para revisar juntos data governance y software supply chain.
Chequeo practico: determine hoy que portales de transferencia son publicos y que archivos sensibles estuvieron alli en los ultimos treinta dias.
Indicadores de compromiso (IOC)
Los indicadores son observaciones históricas, no pruebas de una infección actual. Verifica la fuente, la antigüedad y el contexto antes de detectar o bloquear; las herramientas legítimas de administración pueden producir falsos positivos.
| Tipo | Valor | Fuente | Contexto |
|---|---|---|---|
| cve | CVE-2023-34362 | CISA AA23-158A | MOVEit Transfer SQL injection exploited in CL0P campaign |
| webshell | LEMURLOOT | CISA AA23-158A | Webshell associated with MOVEit exploitation |
| artifact | unexpected files in MOVEit web directories | CISA AA23-158A | Application-layer indicator for MOVEit-focused investigation |
| behavior | unusual MOVEit download volume or atypical API/web requests | CISA AA23-158A | Data-theft pattern rather than endpoint-encryption signal |
Fuentes
Evidencia y limitaciones
La atribución describe la evaluación de la fuente, no una identidad verificada. Una publicación en un sitio de filtraciones no demuestra por sí sola cifrado, robo de datos, una vulnerabilidad concreta ni una relación de afiliación. La información ausente se señala explícitamente.