Cl0p
Überblick
Bei der Ransomware-Gruppe Cl0p handelt es sich um eine Weiterentwicklung einer zuvor bekannten Schadsoftware-Familie mit der Bezeichnung CryptoMix. Die Gruppe ist finanziell motiviert; ihre Angriffe werden mit der Bedrohungsakteursgruppe TA505 in Verbindung gebracht. Ursprünglich gelangte die Schadsoftware als finale Nutzlast über Phishing-Kampagnen in die Zielsysteme: Über makroaktivierte Dokumente wurde ein Loader namens „Get2“ abgelegt, bevor die Angreifer mit Aufklärung, lateraler Bewegung und Datenabfluss die eigentliche Verschlüsselung vorbereiteten. Nach der Ausführung versieht Cl0p verschlüsselte Dateien mit Endungen wie „.clop“, „.CIIp“, „.Cllp“ oder „.C_L_O_P“ und legt Erpressernachrichten unter Namen wie „ClopReadMe.txt“, „Cl0pReadMe.txt“, „README_README.txt“ oder „READ_ME_!!!.TXT“ ab. Kennzeichnend für die Gruppe ist ein Wandel im Vorgehen: Statt die Nutzlast ausschließlich über Phishing zu verteilen, setzt Cl0p zunehmend auf die Ausnutzung von Schwachstellen in öffentlich erreichbaren Anwendungen, um die Infrastrukturen ihrer Opfer zu kompromittieren und zu infizieren.
Taktiken & Vorgehen
Den Erstzugang erlangt Cl0p über kompromittierte Konten per RDP, über Spear-Phishing-Anhänge mit dem Get2-Loader, der SDBot und den FlawedAmmy RAT nachlädt, sowie über die Ausnutzung öffentlich erreichbarer Anwendungen. Zur Ausführung dienen PowerShell, die Windows-Eingabeaufforderung und Visual-Basic-Makros sowie native API-Aufrufe. Persistenz wird über angelegte Windows-Dienste und Registry-Autostart-Einträge erreicht. Zur Rechteausweitung nutzt die Gruppe Schwachstellen, UAC-Bypass sowie gestohlene Zugangsdaten zur Manipulation von Gruppenrichtlinien auf AD-Servern. Zur Verschleierung kommen gefälschte digitale Signaturen, DLL-Injection, das Löschen von Ereignisprotokollen und Dateien sowie das Deaktivieren von Sicherheitssoftware zum Einsatz. Für laterale Bewegung werden SMB-Admin-Freigaben und RDP genutzt. Eingesetzte Werkzeuge sind Cobalt Strike, PowerShell Empire und TinyMet; der Datenabfluss erfolgt über die DEWMODE-Web-Shell. Verschlüsselt wird mit einer Kombination aus Salsa20, AES und ECDH, anschließend werden Schattenkopien gelöscht.
Schutzmaßnahmen
Fernzugänge über RDP sollten durch Mehr-Faktor-Authentisierung, Netzsegmentierung und die Überwachung von Anmeldungen mit gültigen Konten abgesichert werden. Öffentlich erreichbare Anwendungen sollten zeitnah mit Sicherheitsaktualisierungen versehen werden, da Cl0p Schwachstellen für Erstzugang und Rechteausweitung ausnutzt. Eingehende E-Mails sollten auf Spear-Phishing-Anhänge gefiltert und die Ausführung von Office-Makros unterbunden werden, um den Get2-Loader zu verhindern. Die Ausführung von Skriptinterpretern wie PowerShell sollte eingeschränkt und protokolliert werden, ebenso die Anlage neuer Windows-Dienste und Registry-Autostart-Einträge. Sicherheitssoftware sollte gegen Deaktivierung geschützt und das Löschen von Ereignisprotokollen sowie von Schattenkopien überwacht werden. Auf AD-Servern sollten administrative Konten und Änderungen an Gruppenrichtlinien streng kontrolliert werden, um laterale Bewegung über SMB-Admin-Freigaben zu erschweren.
Chronologie
- 13.03.2020 Erste bekannte Aktivität
- 10.09.2026 Zuletzt aktiv
Erwähnt in
- PaperCut meldet Zero-Day-Angriffe auf NG und MF 07.09.2026
- Exploit für Authentifizierungslücke in Cleo Harmony veröffentlicht 02.09.2026
- PaperCut-Zero-Days werden für Datendiebstahl ausgenutzt 01.09.2026
- PaperCut veröffentlicht zweiten Notfall-Patch für aktiv ausgenutzte Lücken 28.08.2026
- PaperCut: Angreifer nutzen Lücken in Druckmanagement-Software aktiv aus 28.08.2026
- PaperCut warnt vor aktiv ausgenutzter Zero-Day-Lücke in NG und MF 28.08.2026
- Cl0p nennt mehr als 40 mutmaßliche Opfer nach Angriffen auf PTC Windchill 19.08.2026
- ReliaQuest: Clop-nahe Web-Shell für PTC Windchill entschlüsselt Zugangsdaten und kartiert Konstruktionsdaten 19.08.2026
- Maßgeschneiderte Web-Shell für Angriffe auf PTC Windchill und FlexPLM entdeckt 18.08.2026
- GE und Philips prüfen Clop-Vorwürfe nach Angriffen auf PTC Windchill und FlexPLM 17.08.2026
- Shell prüft möglichen Sicherheitsvorfall nach Datendiebstahl-Behauptung von Clop 14.08.2026
- Kritische Windchill-Lücke wird in Cl0p-Kampagne ausgenutzt 27.07.2026
- Cl0p-nahe Angreifer missbrauchen PTC Windchill und FlexPLM für Datenerpressung 25.07.2026
- Clop zielt mit Datendiebstahl auf PTC Windchill und FlexPLM 24.07.2026
- Black Kite: Ransomware-Angriffe nehmen deutlich zu, neue Gruppen treiben das Tempo 22.07.2026
- Estée Lauder meldet Datendiebstahl nach Oracle-EBS-Zero-Day von Cl0p 21.07.2026
- Estée Lauder meldet Datenschutzvorfall nach Angriff über Oracle E-Business Suite 21.07.2026
- Progress fordert ShareFile-Admins zum Abschalten von Storage Zone Controllers auf 12.07.2026
- Progress lässt ShareFile-Kunden Storage Zone Controller wegen Sicherheitsbedrohung abschalten 10.07.2026
- Erste Angriffe auf kritische Oracle-E-Business-Suite-Lücke beobachtet 30.06.2026