Cl0p Ransomware / Extortion Operation
Internet-facing kurumsal uygulamaların geniş ölçekli istismarına dayalı kampanyalarla tanınan uzun ömürlü extortion markası.
- Bilinen alias'lar
- Cl0p / CL0P, bazı raporlama bağlamlarında tarihsel olarak FIN11 ile ilişkilendirilmiştir
- İlk gözlem
- 2019
- Operasyon modeli
- Campaign-oriented data theft / extortion
- Hedef platformlar
- Kampanyaya göre değişir
- Teknik kaynak derinliği
- Geniş Teknik Kaynak
- Editoryal bilgiler
- Son Güncelleme: 07 Eylül 2026 · Son editoryal inceleme: 07 Eylül 2026 · Hazırlanma yöntemi: Editoryal ekip
Bu profil yalnızca kamuya açık kaynaklara dayanır. Tehdit aktörlerinin veri sızıntısı sitelerindeki iddiaları bağımsız olarak doğrulanmış olay anlamına gelmez.
Güncel Aktivite Bağlamı
Check Point Research'e göre Cl0p'un Oracle E-Business Suite kampanyası Q1 2026 public claim verilerinde önemli bir artış oluşturmuş, Q2 2026'da ise grup tarafından yayımlanan yeni claim sayısı belirgin biçimde düşmüştür.
Genel Bakış
Cl0p, ransomware ekosistemindeki klasik “network'e gir, domain boyunca ilerle, tüm sistemleri şifrele” modelinden farklı operasyonlarla da tanınan uzun ömürlü bir extortion markasıdır.
Özellikle internet-facing enterprise uygulamalarındaki zafiyetlerin geniş ölçekte istismar edilmesi ve çok sayıda kuruluştan veri çalınmasına dayalı kampanyalar Cl0p ile ilişkilendirilmiştir.
Ransomware riski her zaman ransomware binary'sinin çalıştırılmasıyla başlamaz veya bitmez.
Neden Önemli?
Cl0p'un çeşitli kampanyaları:
- file-transfer ürünleri,
- enterprise applications,
- internet-facing business systems
üzerindeki zafiyetlerin toplu biçimde istismar edilmesinin büyük çaplı extortion operasyonuna dönüşebileceğini göstermektedir.
Operasyon Modeli
Cl0p zaman içerisinde hem ransomware deployment hem de encryption olmadan data-theft/extortion kampanyalarıyla ilişkilendirilmiştir.
Bu ayrım önemlidir.
Bir saldırganın sistemleri şifrelememesi olayın ransomware/extortion ekosistemi açısından önemsiz olduğu anlamına gelmez.
İlk Erişim
Cl0p ile ilişkilendirilen kampanyalarda public-facing application vulnerabilities önemli rol oynamıştır.
2025'te Google Threat Intelligence Group ve Mandiant, Cl0p markasıyla ilişki iddiası taşıyan geniş çaplı Oracle E-Business Suite extortion kampanyasını araştırmıştır.
Araştırmacılar Oracle EBS ortamlarına yönelik exploitation activity'nin extortion e-postalarından aylar önce başlamış olabileceğini raporlamıştır.
Keşif ve Yatay Hareket
Cl0p'un mass-exploitation kampanyalarında geleneksel enterprise-wide lateral movement her olayın ana unsuru olmayabilir.
Savunmadan Kaçınma
Kampanyaya bağlıdır.
Kullanılan yöntemler hedeflenen ürün ve kampanyaya göre değişmektedir.
Veri Sızdırma
Cl0p operasyonlarında veri hırsızlığı çoğu zaman merkezi rol oynar.
Amaç:
- hassas veriyi ele geçirmek,
- kurumu bilgilendirmek,
- ödeme yapılmadığında publication threat kullanmak
olabilir.
Şifreleme / Etki
Cl0p tarihsel olarak ransomware ile ilişkilidir.
Ancak bazı büyük Cl0p kampanyalarında şifreleme yerine veri hırsızlığı ve extortion temel etki mekanizması olmuştur.
Önemli Ayrım
Ransomware ekosistemindeki her olayda dosya şifreleme gerçekleşmek zorunda değildir. Cl0p'un bazı büyük kampanyaları, sistemleri yaygın biçimde şifrelemek yerine veri hırsızlığı ve extortion üzerine kurulmuştur.
MITRE ATT&CK
| Teknik | Ad |
|---|---|
| T1190 | Exploit Public-Facing Application |
| T1567 | Exfiltration Over Web Service |
Kurumlar Neyi Kontrol Etmeli?
- internet-facing enterprise application inventory
- emergency patching capability
- CISA KEV monitoring
- unsupported/end-of-life systems
- WAF/network telemetry
- anomalous bulk data access
- egress monitoring
- application audit logs
- vendor advisories
- credential exposure
- incident-response readiness
- regulatory/data-breach implications
Kaynaklar ve İleri Okuma
- Google Threat Intelligence Group / Mandiant — Oracle E-Business Suite Zero-Day Exploited in Widespread Extortion Campaign
- Check Point Research — The State of Ransomware Q1 2026
- Check Point Research — The State of Ransomware Q2 2026
- MITRE ATT&CK where applicable
İlgili Rehberler
Pentest Yaptırdık. Neden Yine Ransomware Olduk?
Bu Grubun Kullandığı Tekniklere Karşı Hazır mısınız?
Ransomware gruplarının isimleri değişebilir; kullanılan saldırı yollarının önemli bir bölümü ise kimlik, uzaktan erişim, ayrıcalıklı erişim, lateral movement, endpoint görünürlüğü ve backup dayanıklılığı gibi ortak kontrol alanlarına dayanır.
Değerlendirme hizmeti Sparta Siber Güvenlik tarafından sunulmaktadır.