← Tous les acteurs

CL0P

Alias: Clop, Cl0p, TA505 linked CL0P

Date de révision du profil source: 2026-05-31

Ajout au registre de la source: 2020-03-13 · Instantané de la source: 2026-09-15

Les métadonnées de la source ne sont pas vérifiées de manière indépendante. La date d’enregistrement n’est pas nécessairement celle de la première attaque. Les résumés de source sont traduits automatiquement si nécessaire ; le flux peut contenir des évaluations anciennes.

État de la recherche: Dossier documenté existant

Synthèse pour la direction

CL0P est surtout pertinent comme groupe d extorsion de donnees exploitant a grande echelle des vulnerabilites dans des plateformes enterprise et de transfert de fichiers riches en donnees.

CL0P doit etre traite comme un profil de fuite de donnees et risque de chaine. Avec CL0P, le dommage principal est souvent non pas le chiffrement, mais l exploitation d une application partagee, l exfiltration rapide et la pression de publication.

Les cinq dernières victimes revendiquées connues

Chargement des revendications enregistrées…

    Il s’agit de revendications publiques attribuées au groupe, et non d’intrusions confirmées de manière indépendante. Les dates indiquent la publication ou la découverte, pas nécessairement l’attaque.

    Synthese executive

    CL0P differe des groupes ransomware classiques car ses campagnes les plus visibles tournent autour du vol de donnees scalable via des applications enterprise vulnerables. La campagne MOVEit Transfer autour de CVE-2023-34362 est l exemple cle.

    Pour la direction, ce profil est important car l impact nait souvent par les chaines. Une organisation peut etre touchee directement par sa propre installation vulnerable ou indirectement parce que ses donnees etaient chez un fournisseur, prestataire RH, partenaire education, sante ou plateforme de transfert.

    Les incidents de type CL0P exigent une approche de crise differente du chiffrement reseau. Le focus technique porte sur forensique applicative, flux de donnees, fenetres de patch, activite webshell, retention des logs et classification des donnees.

    Groupe et evolution

    CL0P, aussi ecrit Clop ou Cl0p, est visible depuis des annees dans le reporting ransomware et extorsion. Les analyses publiques relient souvent le groupe a l exploitation massive de logiciels riches en donnees plus qu au chiffrement endpoint opportuniste.

    Le groupe fonctionne par campagnes. IOCs, vulnerabilites, webshells et victimes doivent donc etre separes par campagne.

    Pour les organisations, CL0P est un profil important d exposure management. Une seule application exposee a Internet ou un fournisseur peut suffire a un grand incident de fuite.

    Methodes et chaine d attaque

    La chaine d attaque commence par une application exposee a Internet. Examinez logs webserver, logs applicatifs, evenements base de donnees, historique upload/download, appels API, fichiers temporaires et changements webroot.

    Apres exploitation, l acteur peut utiliser une webshell pour reconnaissance et acces aux donnees. La question forensique est quelles donnees etaient accessibles via le processus applicatif.

    L exfiltration doit etre reconstruite via donnees applicatives et reseau. Cherchez pics de telechargement, user agents atypiques, IP etrangeres, longues sessions, grandes tailles de reponse et activite hors processus de transfert normal.

    L extorsion suit souvent plus tard. L acteur peut regrouper les victimes et ne contacter qu apres analyse ou preparation de publication.

    Schema d attaque issu de cas publics

    CL0P est surtout connu par des campagnes de vol de donnees contre plateformes enterprise riches en donnees. MOVEit autour de CVE-2023-34362 est l exemple le plus connu.

    L attaque commence a la couche applicative. L acteur abuse une vulnerabilite, atteint fichiers ou bases via le processus applicatif et extrait des donnees echangees par clients, fournisseurs ou departements internes.

    CL0P montre que l extorsion ransomware n a pas toujours besoin de chiffrement. Si des donnees sensibles sont volees depuis une plateforme de transfert, obligations de notification, risque reputationnel et impact chaine apparaissent sans endpoint touche.

    La principale lecon defensive est la connaissance assets et donnees.

    IOCs et artefacts connus

    CISA AA23-158A relie la campagne MOVEit a CVE-2023-34362 et a la webshell LEMURLOOT.

    Pour les investigations de type MOVEit, fichiers suspects dans webdirectories, erreurs SQL anormales, requetes inconnues vers endpoints vulnerables et volumes de telechargement inhabituels comptent plus qu un hash endpoint.

    Un artefact defensif concret est la fenetre d exploitation : le serveur MOVEit etait-il accessible publiquement avant patch ou mitigation, et les logs de cette periode existent-ils encore ?

    Les IOCs CL0P sont lies aux campagnes. Un indicateur LEMURLOOT ou MOVEit ne s applique pas automatiquement a chaque revendication CL0P.

    Victimes et contexte historique

    La campagne MOVEit a touche mondialement gouvernements, education, institutions financieres, sante, fournisseurs et grandes entreprises.

    Consignez par revendication s il s agit d une installation directe, impact fournisseur, processeur de donnees ou client aval. Ajoutez date, source, plateforme, types de donnees, fenetre d exploitation et statut de publication.

    Detection et suivi

    Les priorites defensives sont inventaire des plateformes de transfert, patching rapide, controle d exposition Internet, logs WAF/proxy, audit applicatif, classification des donnees, least privilege pour comptes de service et clauses fournisseurs sur logs et notification.

    A un signal CL0P, l organisation doit determiner vite si les clients utilisent le logiciel nomme, si les fenetres d exploitation recoupent l exposition, si des fournisseurs sont touches et quelles donnees etaient en transfert.

    Dossier forensique approfondi

    L investigation CL0P differe fondamentalement de la forensique ransomware classique. La premiere question n est pas quels endpoints sont chiffres, mais quelle application a rendu des donnees accessibles.

    Le contexte applicatif determine l impact. Une plateforme de transfert contient souvent des fichiers temporaires qui peuvent etre les donnees les plus sensibles.

    L investigation webshell doit etre prudente : fichiers inconnus, timestamps anormaux, parametres suspects, tailles de reponse inhabituelles et processus hors comportement normal.

    L analyse chaine fournisseur est indispensable. Demandez aux fournisseurs s ils utilisaient le logiciel vulnerable, quand ils ont patche, quelles donnees client etaient presentes et quels logs ils peuvent partager.

    La validation de fuite exige discipline de preuve : samples, logs de transfert, permissions applicatives, requetes base, listes de fichiers et donnees reseau.

    Pour prevenir, CL0P doit mener a des questions structurelles sur supply chain logicielle et gestion applicative.

    A surveiller

    CL0P differe de beaucoup de groupes classiques car le dommage commence souvent par une application riche en donnees.

    Signaux importants : requetes web suspectes, erreurs SQL, fichiers inconnus dans webdirectories, volumes de telechargement anormaux, appels API inhabituels, activite service account inattendue et flux de donnees hors schemas normaux.

    Avec CL0P, la question n est pas seulement si votre reseau est chiffre, mais quelles donnees etaient accessibles via une application vulnerable.

    Comment se defendre contre CL0P

    Maintenez un inventaire actuel de toutes les plateformes de transfert et de donnees avec owner, exposition Internet, version, patching, logging, comptes de service et types de donnees.

    Limitez les donnees dans les environnements de transfert. Supprimez anciens fichiers, limitez retention, appliquez least privilege et surveillez les gros telechargements.

    Formalisez les accords fournisseurs : logiciels utilises, delai de patch, logs conserves et notification de fuite.

    Profil des victimes et enseignements

    Les campagnes CL0P comme MOVEit ont touche beaucoup d organisations en meme temps via un logiciel partage.

    La lecon principale est qu une extorsion sans chiffrement peut etre tout aussi grave.

    Utilisez CL0P pour examiner ensemble gouvernance des donnees et supply chain logicielle.

    Controle pratique : determinez aujourd hui quels portails de transfert sont publics et quels fichiers sensibles y etaient presents ces trente derniers jours.

    Indicateurs de compromission (IOC)

    Les indicateurs sont des observations historiques, pas la preuve d’une infection actuelle. Vérifiez la source, l’ancienneté et le contexte avant toute détection ou tout blocage ; les outils d’administration légitimes peuvent générer des faux positifs.

    TypeValeurSourceContexte
    cveCVE-2023-34362CISA AA23-158AMOVEit Transfer SQL injection exploited in CL0P campaign
    webshellLEMURLOOTCISA AA23-158AWebshell associated with MOVEit exploitation
    artifactunexpected files in MOVEit web directoriesCISA AA23-158AApplication-layer indicator for MOVEit-focused investigation
    behaviorunusual MOVEit download volume or atypical API/web requestsCISA AA23-158AData-theft pattern rather than endpoint-encryption signal

    Sources

    Éléments probants et limites

    L’attribution reflète l’évaluation de la source, pas une identité vérifiée. Une inscription sur un site de fuite ne prouve à elle seule ni chiffrement, ni vol de données, ni vulnérabilité précise, ni relation d’affiliation. Les informations manquantes restent explicitement signalées.