跳转到主要内容

遭遇勒索病毒攻击?请立即断网隔离,切勿重启或格式化。

舍末无勒SheMo Noransom

勒索病毒家族

Clop 勒索病毒解密与数据恢复

  • 活跃中
  • 极高危
  • 部分版本可解

Clop(CL0P)自 2019 年 2 月活跃至今,与 TA505/FIN11 关联,以对 Accellion、GoAnywhere、MOVEit、Oracle E-Business Suite、PTC Windchill / FlexPLM 等企业级文件传输、ERP 与 PLM 系统的零日批量利用著称;自 2021 年起以数据窃取勒索为主,往往不加密文件。

首次出现
2019-02
加密后缀
.clop .C_L_O_P
勒索信文件
ClopReadMe.txt
受影响平台
Windows / Linux / 数据库

家族档案

加密后缀
  • .clop
  • .C_L_O_P
勒索信文件
  • ClopReadMe.txt
  • README_README.txt
联系方式模式
  • unlock@ 开头的专用协商邮箱(域名随活动更换)
  • CL0P^_- LEAKS(.onion 泄露站点)
  • 直接向受害企业高管群发勒索邮件
别名 / 版本
CL0P、Cl0p、TA505、FIN11、Lace Tempest
首次出现
2019-02
活跃状态
活跃中
威胁等级
极高危
受影响平台
  • Windows
  • Linux
  • 数据库
标签
  • 泄露站常客
  • 活跃中
  • 勒索即服务
  • 双重勒索
  • 供应链攻击
  • 漏洞利用
  • 钓鱼邮件
  • 针对数据库
解密工具
部分版本可解

仅其 Linux(ELF)变种存在公开解密工具,Windows 版无解。

2022 年 12 月出现的 Clop Linux/ELF 变种存在严重实现缺陷:用于加密文件的 RC4 密钥,被另一个硬编码在样本中的 RC4 主密钥加密保存(Windows 版则用 RSA 公钥封装)。由于两端都是对称算法,SentinelOne 据此在 2023 年 2 月发布了公开的 Python 解密脚本,适用于该缺陷版本加密的文件。

Windows 版本没有任何公开解密工具,其 RSA 封装无公开可利用缺陷。

更重要的是:自 2021 年起,Clop 的主要作案方式已从「加密」转为「纯数据窃取勒索」——在 Accellion、GoAnywhere、MOVEit、Oracle E-Business Suite 等大规模活动中,多数受害者的文件并未被加密,而是数据被批量窃取后以公开泄露相要挟。这类事件的核心问题不是「能不能解密」,而是泄露范围界定与合规通报,处置思路完全不同。

参考来源

最新动态

  1. ReliaQuest 披露 Clop 为 Windchill 定制的 JSP Web Shell:直接调用 Windchill 内部类,可解密系统保存的凭据、枚举并批量导出文件库,通过 X-windchill-req 请求头接收指令。排查时应重点核对该请求头与 Web 目录下的异常 JSP 文件。

    参考来源
  2. Clop 在泄露站点一次性公布 Windchill 活动的 43 家受害者:壳牌被声称遭窃约 89GB 数据并已启动调查,通用电气与飞利浦随后确认正在核实相关说法。仍是「只窃取不加密」模式,企业多在收到勒索邮件后才察觉被打。

    参考来源
  3. Clop 把目标从 ERP 扩展到 PLM:PTC Windchill / FlexPLM 的 CVE-2026-12569 遭批量利用。PTC 自 2026 年 6 月 17 日起陆续发布补丁,CISA 于 6 月 25 日将其列入已知被利用漏洞目录,PTC 6 月 26 日再发高危活动预警。制造与研发企业的图纸、BOM 等研发资料成为新目标。

    参考来源

家族概述

Clop(自称 CL0P)最早于 2019 年 2 月被识别,与长期活跃的犯罪团伙 TA505FIN11 关联,微软将相关活动追踪为 Lace Tempest。CISA 与 FBI 于 2023 年 6 月发布 #StopRansomware 公告(AA23-158A),估计其累计影响美国约 3000 家、全球约 8000 家组织。CISA 同时指出,该组织兼具勒索软件即服务运营者、初始访问经纪人与大型僵尸网络运营者三重身份。

它与其他家族最根本的区别在于作案模式:Clop 不靠 VPN 爆破或钓鱼后的横向移动一家家打,而是对企业级文件传输与业务系统的零日漏洞做规模化批量利用——一个漏洞、一次行动、成百上千家受害者。代表性活动包括:

时间目标产品漏洞 / 手法
2020—2021Accellion FTA零日 + DEWMODE Web Shell
2023 年 1 月Fortra GoAnywhere MFTCVE-2023-0669,十天内声称约 130 家受害者
2023 年 5 月Progress MOVEit TransferCVE-2023-34362 等,LEMURLOOT Web Shell,全球数千家组织受影响
2024 年底Cleo 文件传输产品批量利用
2025—2026Oracle E-Business SuiteCVE-2025-61882(CVSS 9.8,未授权 RCE)
2026 年PTC Windchill / FlexPLMCVE-2026-12569(输入校验缺陷,可致远程代码执行)

最近一轮活动直接关系到国内大量制造与流通企业。Oracle E-Business Suite 是国内众多大型集团的核心 ERP,其 BI Publisher 集成组件的 CVE-2025-61882 于 2025 年 10 月由 Oracle 紧急发布补丁;而 Clop 早在 2025 年 8 月即开始利用,9 月底起向数十家企业高管直接发送勒索邮件,此后在泄露站点陆续公布受害者名单。这意味着受害企业往往是在收到勒索邮件时才知道自己被打——没有加密、没有告警、没有停机,数据已经出去了。

当前状态:Clop 仍然活跃,活动呈现明显的「波次」特征——平时低调,一旦掌握新的文件传输、ERP 或 PLM 零日便集中爆发。2026 年年中起它已开启新一轮 PLM 方向的批量利用:PTC Windchill / FlexPLM 的 CVE-2026-12569 于 6 月 25 日进入 CISA KEV 目录,8 月 Clop 在泄露站点一次性点名 43 家受害者(包括壳牌、通用电气、飞利浦)。也就是说,当前处于活跃高峰而非回落期,且这一轮的目标资料是研发图纸、BOM 等制造业核心数据。

如何识别

Clop 的识别需要分两种情形,因为多数现代 Clop 事件根本没有加密文件

情形一:文件被加密(较少见,多为 2021 年之前或针对性攻击)

  • 后缀追加 .clop.C_L_O_P
  • 勒索信为 ClopReadMe.txtREADME_README.txt,提供 unlock@ 开头的协商邮箱(域名随活动更换)与暗网泄露站点信息;
  • Windows 版使用 RSA 封装密钥;Linux(ELF)变种存在硬编码 RC4 主密钥缺陷,可被公开工具解密。

情形二:纯数据窃取勒索(当前主流)——此时没有后缀、没有勒索信 识别要靠系统侧痕迹:

  • 文件传输/ERP 系统上出现 Web Shell:MOVEit 活动中的 LEMURLOOT(常伪装为 human2.aspx 等)、Accellion 活动中的 DEWMODE;
  • 应用日志中出现异常的大批量文件下载、数据库导出或超大响应;
  • Oracle EBS 场景下表现为 BI Publisher 相关组件的异常请求与外部连接;
  • PTC Windchill / FlexPLM 场景下出现定制 JSP Web Shell:该 Web Shell 会引用 Windchill 内部类(MethodContext、WTConnection、WTKeyStoreUtil),并以自定义请求头 X-windchill-req 接收指令——可直接按该请求头名检索 Web 访问日志,并排查 Web 目录下的异常 JSP 文件;
  • 出口流量在短时间内出现明显异常峰值;
  • 企业高管突然收到勒索邮件,附带用于证明的数据样本——很多受害者正是从这一步才知道出事。

关键判断:如果你的 Oracle EBS、MOVEit、GoAnywhere、Cleo 等系统在补丁发布前就暴露在公网,即便当前没有任何告警,也应按「可能已被窃取数据」启动排查,而不是等勒索邮件到来。

传播与入侵方式

Clop 的「传播方式」与常规勒索家族完全不同:它不追求在你的内网里横向扩散,而是直击你放在互联网上的数据枢纽

1. 企业级文件传输平台的零日漏洞(其标志性打法)。Accellion FTA、Fortra GoAnywhere MFT(CVE-2023-0669)、Progress MOVEit Transfer(CVE-2023-34362 等)、Cleo 系列产品先后被批量利用。这类系统的共性极其危险:天然对公网开放、承载企业间交换的最敏感数据、往往由业务部门而非安全团队管理。攻击者只需在其中植入 Web Shell(如 MOVEit 活动中的 LEMURLOOT、Accellion 活动中的 DEWMODE),即可直接拖走数据库与文件。

2. 核心业务系统的零日漏洞。2025—2026 年的 Oracle E-Business Suite 活动(CVE-2025-61882,BI Publisher 集成组件的未授权远程代码执行,CVSS 9.8)标志着 Clop 把目标从「文件传输」扩展到「ERP 本体」。Oracle 于 2025 年 10 月 4 日紧急发布补丁,而利用早在当年 8 月就已开始——这意味着按时打补丁也未必来得及,必须同时做暴露面收敛与事后排查。

3. 时间差战术。Clop 通常在掌握零日后先大规模静默采集数据,隔数周甚至数月才集中发出勒索邮件、公布受害者名单。这段时间差正是防守方最容易错过的窗口。

4. 钓鱼与僵尸网络。作为 TA505 体系的一部分,Clop 也具备传统钓鱼投毒与僵尸网络分发能力,用于少数需要落地加密的场景。

因此,针对 Clop 的防护重点不在终端,而在「暴露面治理」:清点所有对公网开放的文件传输、ERP、报表与集成组件,确认版本与补丁状态,评估是否必须公网可达,并对这些系统的异常批量下载与外发流量建立专门检测。

加密特点

讨论 Clop 的「加密特点」必须先说清一件事:在其最近几年的主要活动中,文件往往根本没有被加密。

当前主流:不加密,只窃取。自 2021 年起,Clop 在 Accellion、GoAnywhere、MOVEit、Oracle EBS 等活动中普遍采取纯数据窃取勒索——通过 Web Shell 批量导出数据库与文件,然后以公开泄露相要挟。对企业而言,这意味着业务系统照常运行、没有加密后缀、没有勒索信,破坏性体现在数据泄露与合规责任上,而非停机。

当确实发生加密时:

  • Windows 版:文件数据用对称算法加密,密钥用攻击者 RSA 公钥封装。无公开可利用缺陷,无解密工具。加密后追加 .clop 或 .C_L_O_P 后缀,并投放 ClopReadMe.txt / README_README.txt。
  • Linux(ELF)变种(2022 年 12 月出现):存在严重设计缺陷——文件的 RC4 密钥被硬编码在样本中的另一个 RC4 主密钥加密保存。由于是对称算法对称保护,SentinelOne 于 2023 年 2 月发布了公开的 Python 解密脚本。这是 Clop 唯一可解的分支。
  • 加密前通常删除卷影副本、停止相关服务。

双重勒索与施压

  • 数据外传后在 CL0P^_- LEAKS 暗网站点分批公布;
  • 直接向受害企业高管群发勒索邮件,附数据样本作为凭证;
  • 在 MOVEit 等大规模活动中,还会向下游客户与合作方施压,扩大影响面。

处置含义:遇到 Clop 事件时,第一个要回答的问题不是「能不能解密」,而是「哪些数据出去了、涉及哪些个人信息、通报义务与时限是什么」。这与其他勒索家族的处置重心完全不同。

先评估,再动手

可恢复性评估

Clop 事件的「恢复」要分两条完全不同的线,先判定属于哪一种,再决定投入方向。

情形一:纯数据窃取,文件未被加密(当前最常见) 此时不存在数据恢复问题,真正的工作是泄露范围界定与合规应对

  • 通过文件传输/ERP 系统的应用日志、Web Shell 落地时间、数据库审计与出口流量,确定攻击者实际访问和导出了哪些表、哪些文件、时间跨度多长
  • 界定涉及的业务数据与个人信息类别、数量级与主体范围;
  • 依据《网络安全法》《数据安全法》《个人信息保护法》评估向监管部门与受影响个人的通报义务与时限;涉及跨境业务的还需考虑对应司法辖区要求;
  • 清除 Web Shell 与驻留通道,修补漏洞并收敛暴露面,避免二次采集。

情形二:文件被加密

  • Linux(ELF)变种:若确认属于存在硬编码 RC4 主密钥缺陷的版本,可使用 SentinelOne 公开的解密脚本恢复,这是 Clop 唯一的解密路径。仍应在镜像副本上先行验证。
  • Windows 版:无解密工具,走常规技术路径——离线与不可变备份、存储阵列与 NAS 快照、卷影副本残留、大文件中未被覆盖的数据块修复、未加密副本与日志回放、底层碎片恢复。可恢复比例视加密覆盖方式而定,需实测后评估。

两种情形都适用的一点:Clop 的活动常有数周至数月的「静默采集期」,因此恢复业务前必须彻底清理驻留(Web Shell、计划任务、新建账号、外联通道),否则数据会被持续带走。

关于支付:Clop 以数据不公开为交易标的,而支付无法验证数据是否真的被删除,历史上多个团伙在收款后仍公布或二次出售数据。我们不支付赎金、不代谈判,建议把资源投入到泄露范围的准确界定、通报合规与暴露面治理上——这些是真正能降低后续损失的动作。

我们的处置方案

中了 Clop 勒索病毒怎么办?

  1. 隔离取证:先锁定文件传输与 ERP 系统

    Clop 事件的现场核心不在终端,而在对外暴露的数据枢纽。第一步是对 MOVEit、GoAnywhere、Cleo、Oracle E-Business Suite 等系统做只读镜像与日志固证:应用日志、Web 服务器访问日志、数据库审计日志、出口流量记录,以及可疑 Web Shell 文件(如 LEMURLOOT 类)的落地时间与内容。

    同时收敛暴露面:将相关系统从公网下线或加访问控制,但不要立即重装或清空日志——判定「攻击者拿走了什么」完全依赖这些记录。若已收到勒索邮件,请完整保留邮件原文与附带的数据样本,它们是界定泄露范围的重要旁证。

  2. 家族与作案模式判定:加密还是纯窃取

    先判定属于哪种情形,这决定后续全部投入方向。

    若文件被加密:核对 .clop / .C_L_O_P 后缀与 ClopReadMe.txt / README_README.txt,并区分 Windows 版与 Linux(ELF)变种——后者若属于存在硬编码 RC4 主密钥缺陷的版本,有公开解密路径;前者没有。

    若文件未被加密:核查文件传输/ERP 系统上的 Web Shell、异常批量下载与数据库导出记录,比对勒索邮件中的数据样本,确认确为 Clop 活动而非模仿者(大规模活动后常出现冒名索要赎金的邮件)。

  3. 泄露范围界定与可恢复性评估

    泄露线(多数 Clop 事件的主线):通过应用与数据库日志还原攻击者的访问轨迹,确定实际被导出的表、文件与时间跨度,界定涉及的业务数据与个人信息类别、数量级与主体范围,并据此评估《网络安全法》《数据安全法》《个人信息保护法》下的通报义务与时限。跨境业务需一并评估对应司法辖区要求。

    恢复线(若确有加密):判定 Linux ELF 解密脚本适用性;对 Windows 版则评估备份与快照、大文件结构化修复、未加密副本与日志回放的可达程度,输出逐系统的可恢复范围与不可恢复部分。

  4. 数据恢复与泄露应对实施

    恢复实施:对适用 Linux ELF 解密脚本的文件,在镜像副本上验证后批量处理;对 Windows 版加密文件,从经校验的备份与存储快照还原,或做数据库页级修复与日志合并,并交业务方抽样验证后回切生产。

    泄露应对:输出泄露范围认定报告,支撑监管通报与对外沟通;协助制定受影响个人/客户的告知方案;对被窃的凭据、密钥、合同与技术资料制定轮换与风险缓释措施(如批量重置账号、更换密钥、通知合作方)。这部分往往比恢复本身更影响后续损失。

  5. 暴露面治理、加固与验收

    Clop 的防护本质是暴露面治理,而非终端加固。交付清单包括:

    • 清点所有对公网开放的文件传输(MOVEit / GoAnywhere / Cleo / FTP 网关)、ERP 与集成组件(Oracle EBS 及其 BI Publisher 等模块)、报表与 API 网关,确认版本、补丁状态与是否必须公网可达;
    • 对必须外网可达的系统加前置身份验证、IP 白名单与 WAF 规则,并将其纳入与核心业务系统同级的补丁节奏;
    • 建立针对大批量下载与异常外发流量的专项检测(这是纯窃取型攻击唯一可能的早期信号);
    • 开启数据库审计与文件访问审计,保证事后可还原「谁访问了什么」;
    • 清除 Web Shell、计划任务、新建账号与外联通道,并做复核确认。

    最后交付验收报告与观察期建议,特别提示:Oracle EBS 等场景下补丁发布往往晚于实际利用,打完补丁仍需做回溯排查

风险提示

中招后切勿操作

  • 不要在清理前重装或重置文件传输与 ERP 系统。应用日志、Web 服务器日志与数据库审计是判定「攻击者到底拿走了什么」的唯一依据,清空后泄露范围将无法界定,合规通报也失去事实基础。
  • 不要因为「文件没被加密、系统还在跑」就认为没事。Clop 近年的主要打法是纯数据窃取,往往在数周至数月后才发勒索邮件——没有加密不等于没有被打。
  • 不要向勒索邮件中的地址回复或支付。以「不公开数据」为标的的交易无法验证履约,历史上多有付款后仍被公布或二次出售的情况,且会带来合规与法律风险。
  • 不要只打补丁就宣布事件结束。Oracle EBS(CVE-2025-61882)等案例中,漏洞利用早于补丁发布数周,必须做回溯排查,确认是否已被植入 Web Shell 或已发生数据导出。
  • 不要把 Windows 版与 Linux(ELF)变种混为一谈。只有存在硬编码 RC4 主密钥缺陷的 Linux 变种有公开解密工具,对 Windows 加密文件使用该脚本没有意义。
  • 不要拖延泄露范围界定。个人信息相关的通报有法定时限,界定工作必须与技术处置并行推进,而不是等系统恢复后再补。

紧急响应

数据已被加密?先别动,让工程师看一眼

我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。

相关场景方案

相关行业方案

相似勒索家族

常见问题

Clop 常见问题

  • Clop 攻击了我们,但文件没有被加密,这正常吗?

    完全正常,而且这正是 Clop 近几年的主要打法。

    自 2021 年起,Clop 在 Accellion、GoAnywhere、MOVEit、Oracle E-Business Suite 等大规模活动中普遍采取纯数据窃取勒索:通过零日漏洞在你的文件传输或 ERP 系统上植入 Web Shell,批量导出数据库与文件,然后以公开泄露相要挟。业务系统照常运行,没有加密后缀,没有勒索信——很多受害企业是收到勒索邮件才知道出事。

    这类事件的处置重心与普通勒索完全不同:不是「能不能解密」,而是「哪些数据出去了」。我们会通过应用日志、Web Shell 落地时间、数据库审计与出口流量还原攻击者的访问轨迹,确定实际被导出的表与文件范围,再据此评估合规通报义务。

    同时必须清除 Web Shell 与驻留通道并收敛暴露面,否则数据会持续被带走。

  • Oracle EBS 的 CVE-2025-61882 我们已经打了补丁,还需要排查吗?

    需要,而且这是这轮活动最关键的一点。

    Oracle 于 2025 年 10 月 4 日紧急发布该补丁(BI Publisher 集成组件的未授权远程代码执行,CVSS 9.8),但公开报告显示 Clop 早在 2025 年 8 月就已开始利用,并自当年 9 月底起向数十家企业高管发送勒索邮件。也就是说,补丁发布时,很多环境可能已经被访问过数周

    因此除打补丁外,应做回溯排查:

    • 检查 EBS 应用目录与 Web 目录下是否存在异常文件或 Web Shell;
    • 审查 2025 年 8 月至打补丁期间的 Web 访问日志,寻找针对 BI Publisher 相关端点的异常请求;
    • 核查数据库审计日志中的大批量导出、异常账号活动;
    • 检查出口流量在该时间段是否有明显峰值或异常目的地。

    如果日志保留期不足以覆盖那段时间,建议按「可能已被访问」处理,优先收敛暴露面(EBS 不直接公网可达)、轮换凭据与密钥,并加强后续监控。

  • 被 Clop 加密的 .clop 文件能解密吗?

    要看是哪个版本加密的。

    Linux(ELF)变种有公开解密工具。2022 年 12 月出现的该变种存在严重缺陷:用于加密文件的 RC4 密钥,被一个硬编码在样本中的 RC4「主密钥」保护。由于两层都是对称算法,SentinelOne 在 2023 年 2 月发布了公开的 Python 解密脚本,可恢复该版本加密的文件。

    Windows 版没有解密工具。其密钥用攻击者 RSA 公钥封装,无公开可利用缺陷。此时只能走常规技术路径:离线与不可变备份、存储阵列与 NAS 快照、卷影副本残留、大文件中未被覆盖数据块的结构化修复、未加密副本与日志回放、底层碎片恢复。可恢复比例视加密覆盖方式而定,需实测后评估。

    无论哪种情况,都建议先做只读镜像,在镜像副本上验证工具效果后再批量处理,避免在原盘上反复尝试破坏可恢复数据。

  • 支付赎金能让 Clop 删除我们的数据吗?

    无法验证,因此不建议。

    以「不公开数据」为标的的交易有一个根本问题:你付款后无法证明对方真的删除了数据。攻击者可以保留副本、二次出售、或在未来某个时点再度勒索。勒索软件生态中这类情况反复出现——ALPHV 在 2024 年收取 Change Healthcare 约 2200 万美元后,实施攻击的附属成员仍持有数据副本并转投 RansomHub 发起二次勒索。

    此外,在 MOVEit 这类大规模活动之后,往往会出现大量冒名 Clop 的勒索邮件,向根本未受影响的企业索要赎金。如果收到勒索邮件,第一步应是技术核实,而非评估是否付款。

    我们不支付赎金、不代客户谈判。建议把资源投向三件更有效的事:准确界定泄露范围(这决定通报义务与对外口径)、清除驻留与收敛暴露面(防止持续采集)、对被窃凭据与密钥做轮换(降低后续被利用的风险)。

  • 怎么防住 Clop 这种「零日 + 批量窃取」的攻击?

    传统的「装杀软 + 打补丁」不够,因为 Clop 用的是零日——补丁发布时往往已被利用数周。防护重点应放在暴露面治理与可观测性上。

    第一,收敛暴露面。清点所有对公网开放的文件传输系统(MOVEit、GoAnywhere、Cleo、FTP 网关)、ERP 与集成组件(Oracle EBS 及 BI Publisher 等)、报表与 API 网关,逐个确认「是否真的必须公网可达」。多数情况下答案是否定的——放到 VPN 或零信任网关之后,Clop 的批量利用就打不到。

    第二,前置认证与访问控制。对必须外网可达的系统加 IP 白名单、前置身份验证与 WAF 规则,并把它们纳入与核心业务系统同级的补丁节奏。

    第三,建立数据外发侧的检测。纯窃取型攻击不会触发加密行为告警,唯一可能的早期信号是异常的大批量下载与出口流量峰值。请对这些系统单独建立基线与告警。

    第四,开启审计。数据库审计与文件访问审计平时看似无用,事发后却是唯一能回答「谁拿走了什么」的依据,直接决定合规通报能否成立。