勒索病毒家族
Clop 勒索病毒解密与数据恢复
- 活跃中
- 极高危
- 部分版本可解
Clop(CL0P)自 2019 年 2 月活跃至今,与 TA505/FIN11 关联,以对 Accellion、GoAnywhere、MOVEit、Oracle E-Business Suite、PTC Windchill / FlexPLM 等企业级文件传输、ERP 与 PLM 系统的零日批量利用著称;自 2021 年起以数据窃取勒索为主,往往不加密文件。
- 首次出现
- 2019-02
- 加密后缀
- .clop .C_L_O_P
- 勒索信文件
- ClopReadMe.txt
- 受影响平台
- Windows / Linux / 数据库
家族档案
- 加密后缀
- .clop
- .C_L_O_P
- 勒索信文件
- ClopReadMe.txt
- README_README.txt
- 联系方式模式
- unlock@ 开头的专用协商邮箱(域名随活动更换)
- CL0P^_- LEAKS(.onion 泄露站点)
- 直接向受害企业高管群发勒索邮件
- 别名 / 版本
- CL0P、Cl0p、TA505、FIN11、Lace Tempest
- 首次出现
- 2019-02
- 活跃状态
- 活跃中
- 威胁等级
- 极高危
- 受影响平台
- Windows
- Linux
- 数据库
- 标签
- 泄露站常客
- 活跃中
- 勒索即服务
- 双重勒索
- 供应链攻击
- 漏洞利用
- 钓鱼邮件
- 针对数据库
仅其 Linux(ELF)变种存在公开解密工具,Windows 版无解。
2022 年 12 月出现的 Clop Linux/ELF 变种存在严重实现缺陷:用于加密文件的 RC4 密钥,被另一个硬编码在样本中的 RC4 主密钥加密保存(Windows 版则用 RSA 公钥封装)。由于两端都是对称算法,SentinelOne 据此在 2023 年 2 月发布了公开的 Python 解密脚本,适用于该缺陷版本加密的文件。
Windows 版本没有任何公开解密工具,其 RSA 封装无公开可利用缺陷。
更重要的是:自 2021 年起,Clop 的主要作案方式已从「加密」转为「纯数据窃取勒索」——在 Accellion、GoAnywhere、MOVEit、Oracle E-Business Suite 等大规模活动中,多数受害者的文件并未被加密,而是数据被批量窃取后以公开泄露相要挟。这类事件的核心问题不是「能不能解密」,而是泄露范围界定与合规通报,处置思路完全不同。
最新动态
ReliaQuest 披露 Clop 为 Windchill 定制的 JSP Web Shell:直接调用 Windchill 内部类,可解密系统保存的凭据、枚举并批量导出文件库,通过 X-windchill-req 请求头接收指令。排查时应重点核对该请求头与 Web 目录下的异常 JSP 文件。
参考来源Clop 在泄露站点一次性公布 Windchill 活动的 43 家受害者:壳牌被声称遭窃约 89GB 数据并已启动调查,通用电气与飞利浦随后确认正在核实相关说法。仍是「只窃取不加密」模式,企业多在收到勒索邮件后才察觉被打。
参考来源Clop 把目标从 ERP 扩展到 PLM:PTC Windchill / FlexPLM 的 CVE-2026-12569 遭批量利用。PTC 自 2026 年 6 月 17 日起陆续发布补丁,CISA 于 6 月 25 日将其列入已知被利用漏洞目录,PTC 6 月 26 日再发高危活动预警。制造与研发企业的图纸、BOM 等研发资料成为新目标。
参考来源
家族概述
Clop(自称 CL0P)最早于 2019 年 2 月被识别,与长期活跃的犯罪团伙 TA505、FIN11 关联,微软将相关活动追踪为 Lace Tempest。CISA 与 FBI 于 2023 年 6 月发布 #StopRansomware 公告(AA23-158A),估计其累计影响美国约 3000 家、全球约 8000 家组织。CISA 同时指出,该组织兼具勒索软件即服务运营者、初始访问经纪人与大型僵尸网络运营者三重身份。
它与其他家族最根本的区别在于作案模式:Clop 不靠 VPN 爆破或钓鱼后的横向移动一家家打,而是对企业级文件传输与业务系统的零日漏洞做规模化批量利用——一个漏洞、一次行动、成百上千家受害者。代表性活动包括:
| 时间 | 目标产品 | 漏洞 / 手法 |
|---|---|---|
| 2020—2021 | Accellion FTA | 零日 + DEWMODE Web Shell |
| 2023 年 1 月 | Fortra GoAnywhere MFT | CVE-2023-0669,十天内声称约 130 家受害者 |
| 2023 年 5 月 | Progress MOVEit Transfer | CVE-2023-34362 等,LEMURLOOT Web Shell,全球数千家组织受影响 |
| 2024 年底 | Cleo 文件传输产品 | 批量利用 |
| 2025—2026 | Oracle E-Business Suite | CVE-2025-61882(CVSS 9.8,未授权 RCE) |
| 2026 年 | PTC Windchill / FlexPLM | CVE-2026-12569(输入校验缺陷,可致远程代码执行) |
最近一轮活动直接关系到国内大量制造与流通企业。Oracle E-Business Suite 是国内众多大型集团的核心 ERP,其 BI Publisher 集成组件的 CVE-2025-61882 于 2025 年 10 月由 Oracle 紧急发布补丁;而 Clop 早在 2025 年 8 月即开始利用,9 月底起向数十家企业高管直接发送勒索邮件,此后在泄露站点陆续公布受害者名单。这意味着受害企业往往是在收到勒索邮件时才知道自己被打——没有加密、没有告警、没有停机,数据已经出去了。
当前状态:Clop 仍然活跃,活动呈现明显的「波次」特征——平时低调,一旦掌握新的文件传输、ERP 或 PLM 零日便集中爆发。2026 年年中起它已开启新一轮 PLM 方向的批量利用:PTC Windchill / FlexPLM 的 CVE-2026-12569 于 6 月 25 日进入 CISA KEV 目录,8 月 Clop 在泄露站点一次性点名 43 家受害者(包括壳牌、通用电气、飞利浦)。也就是说,当前处于活跃高峰而非回落期,且这一轮的目标资料是研发图纸、BOM 等制造业核心数据。
如何识别
Clop 的识别需要分两种情形,因为多数现代 Clop 事件根本没有加密文件。
情形一:文件被加密(较少见,多为 2021 年之前或针对性攻击)
- 后缀追加 .clop 或 .C_L_O_P;
- 勒索信为 ClopReadMe.txt 或 README_README.txt,提供 unlock@ 开头的协商邮箱(域名随活动更换)与暗网泄露站点信息;
- Windows 版使用 RSA 封装密钥;Linux(ELF)变种存在硬编码 RC4 主密钥缺陷,可被公开工具解密。
情形二:纯数据窃取勒索(当前主流)——此时没有后缀、没有勒索信 识别要靠系统侧痕迹:
- 文件传输/ERP 系统上出现 Web Shell:MOVEit 活动中的 LEMURLOOT(常伪装为 human2.aspx 等)、Accellion 活动中的 DEWMODE;
- 应用日志中出现异常的大批量文件下载、数据库导出或超大响应;
- Oracle EBS 场景下表现为 BI Publisher 相关组件的异常请求与外部连接;
- PTC Windchill / FlexPLM 场景下出现定制 JSP Web Shell:该 Web Shell 会引用 Windchill 内部类(MethodContext、WTConnection、WTKeyStoreUtil),并以自定义请求头 X-windchill-req 接收指令——可直接按该请求头名检索 Web 访问日志,并排查 Web 目录下的异常 JSP 文件;
- 出口流量在短时间内出现明显异常峰值;
- 企业高管突然收到勒索邮件,附带用于证明的数据样本——很多受害者正是从这一步才知道出事。
关键判断:如果你的 Oracle EBS、MOVEit、GoAnywhere、Cleo 等系统在补丁发布前就暴露在公网,即便当前没有任何告警,也应按「可能已被窃取数据」启动排查,而不是等勒索邮件到来。
传播与入侵方式
Clop 的「传播方式」与常规勒索家族完全不同:它不追求在你的内网里横向扩散,而是直击你放在互联网上的数据枢纽。
1. 企业级文件传输平台的零日漏洞(其标志性打法)。Accellion FTA、Fortra GoAnywhere MFT(CVE-2023-0669)、Progress MOVEit Transfer(CVE-2023-34362 等)、Cleo 系列产品先后被批量利用。这类系统的共性极其危险:天然对公网开放、承载企业间交换的最敏感数据、往往由业务部门而非安全团队管理。攻击者只需在其中植入 Web Shell(如 MOVEit 活动中的 LEMURLOOT、Accellion 活动中的 DEWMODE),即可直接拖走数据库与文件。
2. 核心业务系统的零日漏洞。2025—2026 年的 Oracle E-Business Suite 活动(CVE-2025-61882,BI Publisher 集成组件的未授权远程代码执行,CVSS 9.8)标志着 Clop 把目标从「文件传输」扩展到「ERP 本体」。Oracle 于 2025 年 10 月 4 日紧急发布补丁,而利用早在当年 8 月就已开始——这意味着按时打补丁也未必来得及,必须同时做暴露面收敛与事后排查。
3. 时间差战术。Clop 通常在掌握零日后先大规模静默采集数据,隔数周甚至数月才集中发出勒索邮件、公布受害者名单。这段时间差正是防守方最容易错过的窗口。
4. 钓鱼与僵尸网络。作为 TA505 体系的一部分,Clop 也具备传统钓鱼投毒与僵尸网络分发能力,用于少数需要落地加密的场景。
因此,针对 Clop 的防护重点不在终端,而在「暴露面治理」:清点所有对公网开放的文件传输、ERP、报表与集成组件,确认版本与补丁状态,评估是否必须公网可达,并对这些系统的异常批量下载与外发流量建立专门检测。
加密特点
讨论 Clop 的「加密特点」必须先说清一件事:在其最近几年的主要活动中,文件往往根本没有被加密。
当前主流:不加密,只窃取。自 2021 年起,Clop 在 Accellion、GoAnywhere、MOVEit、Oracle EBS 等活动中普遍采取纯数据窃取勒索——通过 Web Shell 批量导出数据库与文件,然后以公开泄露相要挟。对企业而言,这意味着业务系统照常运行、没有加密后缀、没有勒索信,破坏性体现在数据泄露与合规责任上,而非停机。
当确实发生加密时:
- Windows 版:文件数据用对称算法加密,密钥用攻击者 RSA 公钥封装。无公开可利用缺陷,无解密工具。加密后追加 .clop 或 .C_L_O_P 后缀,并投放 ClopReadMe.txt / README_README.txt。
- Linux(ELF)变种(2022 年 12 月出现):存在严重设计缺陷——文件的 RC4 密钥被硬编码在样本中的另一个 RC4 主密钥加密保存。由于是对称算法对称保护,SentinelOne 于 2023 年 2 月发布了公开的 Python 解密脚本。这是 Clop 唯一可解的分支。
- 加密前通常删除卷影副本、停止相关服务。
双重勒索与施压:
- 数据外传后在 CL0P^_- LEAKS 暗网站点分批公布;
- 直接向受害企业高管群发勒索邮件,附数据样本作为凭证;
- 在 MOVEit 等大规模活动中,还会向下游客户与合作方施压,扩大影响面。
处置含义:遇到 Clop 事件时,第一个要回答的问题不是「能不能解密」,而是「哪些数据出去了、涉及哪些个人信息、通报义务与时限是什么」。这与其他勒索家族的处置重心完全不同。
先评估,再动手
可恢复性评估
Clop 事件的「恢复」要分两条完全不同的线,先判定属于哪一种,再决定投入方向。
情形一:纯数据窃取,文件未被加密(当前最常见) 此时不存在数据恢复问题,真正的工作是泄露范围界定与合规应对:
- 通过文件传输/ERP 系统的应用日志、Web Shell 落地时间、数据库审计与出口流量,确定攻击者实际访问和导出了哪些表、哪些文件、时间跨度多长;
- 界定涉及的业务数据与个人信息类别、数量级与主体范围;
- 依据《网络安全法》《数据安全法》《个人信息保护法》评估向监管部门与受影响个人的通报义务与时限;涉及跨境业务的还需考虑对应司法辖区要求;
- 清除 Web Shell 与驻留通道,修补漏洞并收敛暴露面,避免二次采集。
情形二:文件被加密
- Linux(ELF)变种:若确认属于存在硬编码 RC4 主密钥缺陷的版本,可使用 SentinelOne 公开的解密脚本恢复,这是 Clop 唯一的解密路径。仍应在镜像副本上先行验证。
- Windows 版:无解密工具,走常规技术路径——离线与不可变备份、存储阵列与 NAS 快照、卷影副本残留、大文件中未被覆盖的数据块修复、未加密副本与日志回放、底层碎片恢复。可恢复比例视加密覆盖方式而定,需实测后评估。
两种情形都适用的一点:Clop 的活动常有数周至数月的「静默采集期」,因此恢复业务前必须彻底清理驻留(Web Shell、计划任务、新建账号、外联通道),否则数据会被持续带走。
关于支付:Clop 以数据不公开为交易标的,而支付无法验证数据是否真的被删除,历史上多个团伙在收款后仍公布或二次出售数据。我们不支付赎金、不代谈判,建议把资源投入到泄露范围的准确界定、通报合规与暴露面治理上——这些是真正能降低后续损失的动作。
我们的处置方案
中了 Clop 勒索病毒怎么办?
隔离取证:先锁定文件传输与 ERP 系统
Clop 事件的现场核心不在终端,而在对外暴露的数据枢纽。第一步是对 MOVEit、GoAnywhere、Cleo、Oracle E-Business Suite 等系统做只读镜像与日志固证:应用日志、Web 服务器访问日志、数据库审计日志、出口流量记录,以及可疑 Web Shell 文件(如 LEMURLOOT 类)的落地时间与内容。
同时收敛暴露面:将相关系统从公网下线或加访问控制,但不要立即重装或清空日志——判定「攻击者拿走了什么」完全依赖这些记录。若已收到勒索邮件,请完整保留邮件原文与附带的数据样本,它们是界定泄露范围的重要旁证。
家族与作案模式判定:加密还是纯窃取
先判定属于哪种情形,这决定后续全部投入方向。
若文件被加密:核对 .clop / .C_L_O_P 后缀与 ClopReadMe.txt / README_README.txt,并区分 Windows 版与 Linux(ELF)变种——后者若属于存在硬编码 RC4 主密钥缺陷的版本,有公开解密路径;前者没有。
若文件未被加密:核查文件传输/ERP 系统上的 Web Shell、异常批量下载与数据库导出记录,比对勒索邮件中的数据样本,确认确为 Clop 活动而非模仿者(大规模活动后常出现冒名索要赎金的邮件)。
泄露范围界定与可恢复性评估
泄露线(多数 Clop 事件的主线):通过应用与数据库日志还原攻击者的访问轨迹,确定实际被导出的表、文件与时间跨度,界定涉及的业务数据与个人信息类别、数量级与主体范围,并据此评估《网络安全法》《数据安全法》《个人信息保护法》下的通报义务与时限。跨境业务需一并评估对应司法辖区要求。
恢复线(若确有加密):判定 Linux ELF 解密脚本适用性;对 Windows 版则评估备份与快照、大文件结构化修复、未加密副本与日志回放的可达程度,输出逐系统的可恢复范围与不可恢复部分。
数据恢复与泄露应对实施
恢复实施:对适用 Linux ELF 解密脚本的文件,在镜像副本上验证后批量处理;对 Windows 版加密文件,从经校验的备份与存储快照还原,或做数据库页级修复与日志合并,并交业务方抽样验证后回切生产。
泄露应对:输出泄露范围认定报告,支撑监管通报与对外沟通;协助制定受影响个人/客户的告知方案;对被窃的凭据、密钥、合同与技术资料制定轮换与风险缓释措施(如批量重置账号、更换密钥、通知合作方)。这部分往往比恢复本身更影响后续损失。
暴露面治理、加固与验收
Clop 的防护本质是暴露面治理,而非终端加固。交付清单包括:
- 清点所有对公网开放的文件传输(MOVEit / GoAnywhere / Cleo / FTP 网关)、ERP 与集成组件(Oracle EBS 及其 BI Publisher 等模块)、报表与 API 网关,确认版本、补丁状态与是否必须公网可达;
- 对必须外网可达的系统加前置身份验证、IP 白名单与 WAF 规则,并将其纳入与核心业务系统同级的补丁节奏;
- 建立针对大批量下载与异常外发流量的专项检测(这是纯窃取型攻击唯一可能的早期信号);
- 开启数据库审计与文件访问审计,保证事后可还原「谁访问了什么」;
- 清除 Web Shell、计划任务、新建账号与外联通道,并做复核确认。
最后交付验收报告与观察期建议,特别提示:Oracle EBS 等场景下补丁发布往往晚于实际利用,打完补丁仍需做回溯排查。
风险提示
中招后切勿操作
- 不要在清理前重装或重置文件传输与 ERP 系统。应用日志、Web 服务器日志与数据库审计是判定「攻击者到底拿走了什么」的唯一依据,清空后泄露范围将无法界定,合规通报也失去事实基础。
- 不要因为「文件没被加密、系统还在跑」就认为没事。Clop 近年的主要打法是纯数据窃取,往往在数周至数月后才发勒索邮件——没有加密不等于没有被打。
- 不要向勒索邮件中的地址回复或支付。以「不公开数据」为标的的交易无法验证履约,历史上多有付款后仍被公布或二次出售的情况,且会带来合规与法律风险。
- 不要只打补丁就宣布事件结束。Oracle EBS(CVE-2025-61882)等案例中,漏洞利用早于补丁发布数周,必须做回溯排查,确认是否已被植入 Web Shell 或已发生数据导出。
- 不要把 Windows 版与 Linux(ELF)变种混为一谈。只有存在硬编码 RC4 主密钥缺陷的 Linux 变种有公开解密工具,对 Windows 加密文件使用该脚本没有意义。
- 不要拖延泄露范围界定。个人信息相关的通报有法定时限,界定工作必须与技术处置并行推进,而不是等系统恢复后再补。
紧急响应
数据已被加密?先别动,让工程师看一眼
我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。
相关场景方案
ERP 系统被勒索病毒加密
ERP 被加密不是「一个数据库坏了」,而是应用服务器、数据库、附件与接口四层同时失效,财务、采购、生产、库存全线停摆。本页说明国产 ERP 常见的漏洞入口、四层资产的恢复顺序,以及账套恢复后的对账验收方法。
Oracle 数据库被勒索病毒加密
Oracle 的数据文件(.dbf)、控制文件与归档日志被加密,往往意味着医院 HIS、大型 ERP、集团财务等核心系统整体不可用。本页说明 Oracle 被勒索病毒加密后的判断顺序、控制文件与归档日志的作用,以及块级修复与 RMAN 恢复的适用条件。
数据库被勒索病毒加密
数据库文件一旦被勒索病毒加密,ERP、OA、HIS 等所有依赖它的业务系统会同时停摆。本页说明数据库被加密后的判断顺序、可恢复性评估依据,以及「加密文件修复 / 从备份与日志恢复 / 重建」三条路径各自的适用条件。
相关行业方案
金融与类金融机构勒索病毒应急与恢复
金融与类金融机构对数据完整性、交易连续性与监管报送的要求远高于一般行业,一次勒索事件同时冲击业务可用性、客户信任与合规义务。本页说明金融环境的威胁特点、以交易与账务一致性为核心的恢复方法与加固重点。
医疗机构勒索病毒应急与恢复
医院被勒索病毒攻击时,挂号、就诊、医嘱、收费、检验、影像会在同一时刻失效,诊疗必须降级为手工流程。本页说明医疗行业的威胁态势、以诊疗连续性为核心的恢复优先级,以及患者数据与合规方面的处置要点。
政企机构勒索病毒应急与恢复
政企机构的勒索事件同时涉及业务中断、数据安全与合规报送三条线。公文流转、档案管理、一体化政务服务平台一旦停摆,对外服务与内部办公同时受影响。本页说明处置顺序、报送要求与加固重点。
相似勒索家族
- 暂无公开解密工具
Medusa
Medusa 是 2021 年 6 月出现、2023 年起转为 RaaS 的勒索病毒,用 .MEDUSA 后缀与 !!!READ_ME_MEDUSA!!!.txt 勒索信;擅长利用 ScreenConnect、Fortinet EMS、GoAnywhere 等远程管理与文件传输组件漏洞,并以倒计时与加价延期施压。
- 部分版本可解
LockBit
LockBit 是规模最大的勒索软件即服务(RaaS)组织之一,2024 年遭执法打击后仍以 LockBit 5.0 重新活跃,Windows、Linux 与 VMware ESXi 三平台载荷齐备。在国内属于持续位居前列的高发家族。
- 暂无公开解密工具
BlackCat
BlackCat(ALPHV)是首个用 Rust 编写的大型 RaaS 勒索病毒,2021 年 11 月起活跃,以社工电话夺取账号、加密 ESXi 与 Windows 并双重勒索;2024 年 3 月在独吞 Change Healthcare 赎金后以退出骗局关停,密钥基础设施已不复存在。
常见问题
Clop 常见问题
Clop 攻击了我们,但文件没有被加密,这正常吗?
完全正常,而且这正是 Clop 近几年的主要打法。
自 2021 年起,Clop 在 Accellion、GoAnywhere、MOVEit、Oracle E-Business Suite 等大规模活动中普遍采取纯数据窃取勒索:通过零日漏洞在你的文件传输或 ERP 系统上植入 Web Shell,批量导出数据库与文件,然后以公开泄露相要挟。业务系统照常运行,没有加密后缀,没有勒索信——很多受害企业是收到勒索邮件才知道出事。
这类事件的处置重心与普通勒索完全不同:不是「能不能解密」,而是「哪些数据出去了」。我们会通过应用日志、Web Shell 落地时间、数据库审计与出口流量还原攻击者的访问轨迹,确定实际被导出的表与文件范围,再据此评估合规通报义务。
同时必须清除 Web Shell 与驻留通道并收敛暴露面,否则数据会持续被带走。
Oracle EBS 的 CVE-2025-61882 我们已经打了补丁,还需要排查吗?
需要,而且这是这轮活动最关键的一点。
Oracle 于 2025 年 10 月 4 日紧急发布该补丁(BI Publisher 集成组件的未授权远程代码执行,CVSS 9.8),但公开报告显示 Clop 早在 2025 年 8 月就已开始利用,并自当年 9 月底起向数十家企业高管发送勒索邮件。也就是说,补丁发布时,很多环境可能已经被访问过数周。
因此除打补丁外,应做回溯排查:
- 检查 EBS 应用目录与 Web 目录下是否存在异常文件或 Web Shell;
- 审查 2025 年 8 月至打补丁期间的 Web 访问日志,寻找针对 BI Publisher 相关端点的异常请求;
- 核查数据库审计日志中的大批量导出、异常账号活动;
- 检查出口流量在该时间段是否有明显峰值或异常目的地。
如果日志保留期不足以覆盖那段时间,建议按「可能已被访问」处理,优先收敛暴露面(EBS 不直接公网可达)、轮换凭据与密钥,并加强后续监控。
被 Clop 加密的 .clop 文件能解密吗?
要看是哪个版本加密的。
Linux(ELF)变种有公开解密工具。2022 年 12 月出现的该变种存在严重缺陷:用于加密文件的 RC4 密钥,被一个硬编码在样本中的 RC4「主密钥」保护。由于两层都是对称算法,SentinelOne 在 2023 年 2 月发布了公开的 Python 解密脚本,可恢复该版本加密的文件。
Windows 版没有解密工具。其密钥用攻击者 RSA 公钥封装,无公开可利用缺陷。此时只能走常规技术路径:离线与不可变备份、存储阵列与 NAS 快照、卷影副本残留、大文件中未被覆盖数据块的结构化修复、未加密副本与日志回放、底层碎片恢复。可恢复比例视加密覆盖方式而定,需实测后评估。
无论哪种情况,都建议先做只读镜像,在镜像副本上验证工具效果后再批量处理,避免在原盘上反复尝试破坏可恢复数据。
支付赎金能让 Clop 删除我们的数据吗?
无法验证,因此不建议。
以「不公开数据」为标的的交易有一个根本问题:你付款后无法证明对方真的删除了数据。攻击者可以保留副本、二次出售、或在未来某个时点再度勒索。勒索软件生态中这类情况反复出现——ALPHV 在 2024 年收取 Change Healthcare 约 2200 万美元后,实施攻击的附属成员仍持有数据副本并转投 RansomHub 发起二次勒索。
此外,在 MOVEit 这类大规模活动之后,往往会出现大量冒名 Clop 的勒索邮件,向根本未受影响的企业索要赎金。如果收到勒索邮件,第一步应是技术核实,而非评估是否付款。
我们不支付赎金、不代客户谈判。建议把资源投向三件更有效的事:准确界定泄露范围(这决定通报义务与对外口径)、清除驻留与收敛暴露面(防止持续采集)、对被窃凭据与密钥做轮换(降低后续被利用的风险)。
怎么防住 Clop 这种「零日 + 批量窃取」的攻击?
传统的「装杀软 + 打补丁」不够,因为 Clop 用的是零日——补丁发布时往往已被利用数周。防护重点应放在暴露面治理与可观测性上。
第一,收敛暴露面。清点所有对公网开放的文件传输系统(MOVEit、GoAnywhere、Cleo、FTP 网关)、ERP 与集成组件(Oracle EBS 及 BI Publisher 等)、报表与 API 网关,逐个确认「是否真的必须公网可达」。多数情况下答案是否定的——放到 VPN 或零信任网关之后,Clop 的批量利用就打不到。
第二,前置认证与访问控制。对必须外网可达的系统加 IP 白名单、前置身份验证与 WAF 规则,并把它们纳入与核心业务系统同级的补丁节奏。
第三,建立数据外发侧的检测。纯窃取型攻击不会触发加密行为告警,唯一可能的早期信号是异常的大批量下载与出口流量峰值。请对这些系统单独建立基线与告警。
第四,开启审计。数据库审计与文件访问审计平时看似无用,事发后却是唯一能回答「谁拿走了什么」的依据,直接决定合规通报能否成立。
参考来源
- #StopRansomware: CL0P Ransomware Gang Exploits MOVEit Vulnerability (AA23-158A) — CISA/FBI
- Cl0p Ransomware Targets Linux Systems with Flawed Encryption | Decryptor Available — SentinelOne
- CVE-2025-61882: Oracle E-Business Suite Zero-Day Exploited in Clop Extortion Campaigns — Oligo Security
- CVE-2025-61882 FAQ: Oracle E-Business Suite Zero-Day, Cl0p — Tenable
- Clop created custom web shell for Windchill data theft attacks — BleepingComputer
- Philips and GE investigating Clop ransomware data theft claims — BleepingComputer
外部链接仅供参考,内容由第三方发布,不代表本站立场。
更新于