← Todos los actores

CL0P

Alias: Clop, Cl0p, TA505 linked CL0P

Fecha de revisión del perfil de origen: 2026-05-31

Añadido al registro de la fuente: 2020-03-13 · Instantánea de la fuente: 2026-09-15

Los metadatos de la fuente no se han verificado de forma independiente. La fecha de registro no es necesariamente la del primer ataque. Los resúmenes de la fuente se traducen automáticamente cuando es necesario; el flujo puede contener evaluaciones antiguas.

Estado de la investigación: Expediente investigado existente

Resumen ejecutivo

CL0P es especialmente relevante como grupo de extorsion de datos que explota a gran escala vulnerabilidades en plataformas enterprise y de transferencia de archivos ricas en datos.

CL0P debe tratarse como perfil de fuga de datos y riesgo de cadena. En CL0P, el dano principal a menudo no es el cifrado, sino la explotacion de una aplicacion compartida, exfiltracion rapida y presion de publicacion.

Las últimas cinco víctimas reivindicadas conocidas

Cargando reivindicaciones guardadas…

    Son reivindicaciones públicas atribuidas al grupo, no intrusiones confirmadas de forma independiente. Las fechas indican publicación o descubrimiento, no necesariamente el ataque.

    Resumen ejecutivo

    CL0P se diferencia de grupos ransomware clasicos porque sus campanas mas visibles giran en torno al robo escalable de datos mediante aplicaciones enterprise vulnerables. La campana MOVEit Transfer alrededor de CVE-2023-34362 es el ejemplo clave.

    Para direccion, este perfil importa porque el impacto suele surgir por cadenas. Una organizacion puede verse afectada directamente por su propia instalacion vulnerable o indirectamente porque sus datos estaban en un proveedor, HR, educacion, salud o plataforma de transferencia.

    Incidentes tipo CL0P requieren un enfoque de crisis distinto al cifrado de red: forense de aplicaciones, flujos de datos, ventanas de parcheo, actividad webshell, retencion de logs y clasificacion de datos.

    Grupo y desarrollo

    CL0P, tambien escrito Clop o Cl0p, lleva anos visible en informes de ransomware y extorsion.

    El grupo opera por campanas. IOCs, vulnerabilidades, webshells y victimas deben separarse por campana.

    Para organizaciones, CL0P es un perfil importante de exposure management: una sola aplicacion expuesta a Internet o un proveedor puede bastar para una gran fuga.

    Metodos y cadena de ataque

    La cadena empieza en una aplicacion expuesta a Internet. Investigue logs webserver, logs de aplicacion, eventos de base de datos, historial upload/download, API calls, archivos temporales y cambios en webroot.

    Tras la explotacion, el actor puede usar una webshell para reconocimiento y acceso a datos. La pregunta forense es que datos eran alcanzables mediante el proceso de aplicacion.

    La exfiltracion debe reconstruirse con datos de aplicacion y red: picos de descarga, user agents atipicos, IP extranjeras, sesiones largas, grandes response sizes y actividad fuera del proceso normal.

    La extorsion suele seguir despues. El actor puede agrupar victimas y contactar solo tras analisis o preparacion de publicacion.

    Patron de ataque en casos publicos

    CL0P es conocido sobre todo por campanas de robo de datos contra plataformas enterprise ricas en datos. MOVEit alrededor de CVE-2023-34362 es el ejemplo mas conocido.

    El ataque empieza en la capa de aplicacion. El actor abusa una vulnerabilidad, alcanza archivos o bases mediante el proceso de aplicacion y extrae datos.

    CL0P muestra que la extorsion ransomware no siempre necesita cifrado. Si datos sensibles se roban de una plataforma de transferencia, hay obligacion de notificar, riesgo reputacional e impacto de cadena sin endpoints afectados.

    La leccion defensiva principal es conocimiento de assets y datos.

    IOCs y artefactos conocidos

    CISA AA23-158A vincula la campana MOVEit con CVE-2023-34362 y la webshell LEMURLOOT.

    Para investigaciones tipo MOVEit, archivos sospechosos en webdirectories, errores SQL anormales, requests desconocidos a endpoints vulnerables y volumenes de descarga inusuales importan mas que un hash endpoint.

    Un artefacto defensivo concreto es la ventana de explotacion: el servidor MOVEit era publico antes del patch o mitigacion y existen logs de ese periodo?

    Los IOCs CL0P dependen de campana. Un indicador LEMURLOOT o MOVEit no aplica automaticamente a todo reclamo CL0P.

    Victimas y contexto historico

    La campana MOVEit afecto mundialmente gobiernos, educacion, instituciones financieras, salud, proveedores y grandes empresas.

    Registre por reclamo si fue instalacion directa, impacto proveedor, procesador de datos o cliente downstream. Agregue fecha, fuente, plataforma, tipos de datos, ventana de explotacion y estado de publicacion.

    Deteccion y seguimiento

    Prioridades defensivas: inventario de plataformas de transferencia, parcheo rapido, control de exposicion Internet, logging WAF/proxy, auditoria de aplicacion, clasificacion de datos, least privilege en cuentas de servicio y contratos con proveedores sobre logs y notificacion.

    Ante una senal CL0P, determine rapido si clientes usan el software nombrado, si ventanas de explotacion solapan exposicion, si proveedores fueron afectados y que datos estaban en transferencia.

    Dossier forense profundo

    La investigacion CL0P difiere de la forense ransomware clasica. La primera pregunta no es que endpoints estan cifrados, sino que aplicacion puso datos al alcance del actor.

    El contexto de aplicacion determina el impacto. Una plataforma de transferencia puede contener archivos temporales que son los datos mas sensibles.

    La investigacion webshell debe ser cuidadosa: archivos desconocidos, timestamps anormales, parametros sospechosos, response sizes inusuales y procesos fuera de comportamiento normal.

    El analisis de cadena de suministro es indispensable. Pregunte a proveedores si usaron el software vulnerable, cuando parchearon, que datos de cliente estaban presentes y que logs pueden compartir.

    La validacion de fuga exige disciplina de evidencia: samples, logs de transferencia, permisos de aplicacion, consultas de base, listas de archivos y datos de red.

    Para prevenir, CL0P debe llevar a preguntas estructurales sobre supply chain de software y gestion de aplicaciones.

    Que vigilar

    CL0P difiere de muchos grupos clasicos porque el dano suele empezar en una aplicacion rica en datos.

    Senales importantes: webrequests sospechosos, errores SQL, archivos desconocidos en webdirectories, volumenes de descarga anormales, API calls inusuales, actividad inesperada de service accounts y flujos fuera de patrones normales.

    Con CL0P, la pregunta no es solo si la red esta cifrada, sino que datos eran accesibles por una aplicacion vulnerable.

    Como defenderse contra CL0P

    Mantenga inventario actual de plataformas de transferencia y datos con owner, exposicion Internet, version, parcheo, logging, cuentas de servicio y tipos de datos.

    Limite datos en entornos de transferencia: elimine archivos viejos, limite retencion, aplique least privilege y monitorice grandes descargas.

    Formalice acuerdos con proveedores: software usado, rapidez de parcheo, logs conservados y notificacion de fuga.

    Patron de victimas y lecciones

    Campanas CL0P como MOVEit afectaron muchas organizaciones a la vez mediante software compartido.

    La leccion principal es que extorsion sin cifrado puede ser igual de grave.

    Use CL0P para revisar juntos data governance y software supply chain.

    Chequeo practico: determine hoy que portales de transferencia son publicos y que archivos sensibles estuvieron alli en los ultimos treinta dias.

    Indicadores de compromiso (IOC)

    Los indicadores son observaciones históricas, no pruebas de una infección actual. Verifica la fuente, la antigüedad y el contexto antes de detectar o bloquear; las herramientas legítimas de administración pueden producir falsos positivos.

    TipoValorFuenteContexto
    cveCVE-2023-34362CISA AA23-158AMOVEit Transfer SQL injection exploited in CL0P campaign
    webshellLEMURLOOTCISA AA23-158AWebshell associated with MOVEit exploitation
    artifactunexpected files in MOVEit web directoriesCISA AA23-158AApplication-layer indicator for MOVEit-focused investigation
    behaviorunusual MOVEit download volume or atypical API/web requestsCISA AA23-158AData-theft pattern rather than endpoint-encryption signal

    Fuentes

    Evidencia y limitaciones

    La atribución describe la evaluación de la fuente, no una identidad verificada. Una publicación en un sitio de filtraciones no demuestra por sí sola cifrado, robo de datos, una vulnerabilidad concreta ni una relación de afiliación. La información ausente se señala explícitamente.