Cl0p ist eine russischsprachige Erpressergruppe, die für Massen-Kampagnen gegen Managed-File-Transfer-Lösungen bekannt ist – darunter MOVEit und GoAnywhere mit jeweils hunderten betroffenen Organisationen. Statt zu verschlüsseln, stiehlt Cl0p häufig nur Daten und erpresst mit deren Veröffentlichung.
Aktiv
Privates Kollektiv mit RaaS-Elementen
Clop; verwandt mit TA505/FIN11
~2019 (als Cl0p); TA505 aktiv seit ~2014
Aus dem TA505/FIN11-Netzwerk
Russland/Ukraine (vermutet), enger Bezug zur TA505-Gruppe (FIN11)
Finanzwesen, Gesundheitswesen, Logistik, Energieversorgung, Behörden
Global; USA, UK, DACH, Australien
Selten öffentliche Forderungen – Fokus auf Massenexfiltration und Erpressung, oft ohne Verschlüsselung
1.250+ gelistete Opfer; 11.000+ Organisationen seit 2019, 500 Mio. USD+ Lösegeld (Stand: Mitte 2026)
.clop, .C_L0P
ClopReadMe.txt / README_[Kennung].txt
Vorgehen: In klassischen Kampagnen Verschlüsselung mit AES + RSA (Endung .clop); zunehmend jedoch reine Datenexfiltration ohne Verschlüsselung.
Werkzeuge: über TA505 verbreitete Loader (u. a. Dridex, Truebot); eigene Webshells DEWMODE (MOVEit) und LEMURLOOT.
Schwachstellen- und Angriffsflächen-Management, 24/7-Detection im Cyber Defense Center und im Ernstfall forensische Klärung, ob und welche Daten abgeflossen sind – inklusive Meldepflichten.