Cl0p ist eine russischsprachige Erpressergruppe, die für Massen-Kampagnen gegen Managed-File-Transfer- und Unternehmenssoftware bekannt ist – darunter MOVEit und GoAnywhere mit jeweils hunderten betroffenen Organisationen. Statt zu verschlüsseln, stiehlt Cl0p häufig nur Daten und erpresst mit deren Veröffentlichung.
Aktuell (Juli 2026): Cl0p nutzt die kritische Schwachstelle CVE-2026-12569 in PTC Windchill und PTC FlexPLM aus – eine unsichere Deserialisierung, die ohne Anmeldung Codeausführung erlaubt. Beobachtet werden JSP-Webshells und der Abzug von Produktdaten; seit dem 20. Juli 2026 laufen Erpressungsmails mit dem Betreff „Windchill PDMLink module serious data leak“ an Beschäftigte betroffener Unternehmen. Betroffen sind vor allem Fertigung, Automotive, Luft- und Raumfahrt sowie Handel – also Branchen mit starkem DACH-Bezug. Wie bei Cl0p üblich erscheinen die Opfer erst mit Verzögerung auf der Leak-Site; das Ausbleiben von Einträgen ist deshalb kein Zeichen von Inaktivität.
Aktiv
Privates Kollektiv mit RaaS-Elementen
Clop; verwandt mit TA505/FIN11
~2019 (als Cl0p); TA505 aktiv seit ~2014
Aus dem TA505/FIN11-Netzwerk
Russland/Ukraine (vermutet), enger Bezug zur TA505-Gruppe (FIN11)
Finanzwesen, Gesundheitswesen, Logistik, Energieversorgung, Behörden
Global; USA, UK, DACH, Australien
Selten öffentliche Forderungen – Fokus auf Massenexfiltration und Erpressung, oft ohne Verschlüsselung
1.250+ gelistete Opfer; 11.000+ Organisationen seit 2019, 500 Mio. USD+ Lösegeld (Stand: Mitte 2026)
.clop, .C_L0P
ClopReadMe.txt / README_[Kennung].txt
Vorgehen: In klassischen Kampagnen Verschlüsselung mit AES + RSA (Endung .clop); zunehmend jedoch reine Datenexfiltration ohne Verschlüsselung.
Werkzeuge: über TA505 verbreitete Loader (u. a. Dridex, Truebot); eigene Webshells DEWMODE (MOVEit) und LEMURLOOT.
Schwachstellen- und Angriffsflächen-Management, 24/7-Detection im Cyber Defense Center und im Ernstfall forensische Klärung, ob und welche Daten abgeflossen sind – inklusive Meldepflichten.