fidyeyazilim.com

Cl0p Ransomware / Extortion Operation

Internet-facing kurumsal uygulamaların geniş ölçekli istismarına dayalı kampanyalarla tanınan uzun ömürlü extortion markası.

Aktif ancak kampanya yoğunluğu dönemselAktivitesi Dalgalı
Bilinen alias'lar
Cl0p / CL0P, bazı raporlama bağlamlarında tarihsel olarak FIN11 ile ilişkilendirilmiştir
İlk gözlem
2019
Operasyon modeli
Campaign-oriented data theft / extortion
Hedef platformlar
Kampanyaya göre değişir
Teknik kaynak derinliği
Geniş Teknik Kaynak
Editoryal bilgiler
Son Güncelleme: 07 Eylül 2026 · Son editoryal inceleme: 07 Eylül 2026 · Hazırlanma yöntemi: Editoryal ekip

Bu profil yalnızca kamuya açık kaynaklara dayanır. Tehdit aktörlerinin veri sızıntısı sitelerindeki iddiaları bağımsız olarak doğrulanmış olay anlamına gelmez.

Güncel Aktivite Bağlamı

Check Point Research'e göre Cl0p'un Oracle E-Business Suite kampanyası Q1 2026 public claim verilerinde önemli bir artış oluşturmuş, Q2 2026'da ise grup tarafından yayımlanan yeni claim sayısı belirgin biçimde düşmüştür.

Genel Bakış

Cl0p, ransomware ekosistemindeki klasik “network'e gir, domain boyunca ilerle, tüm sistemleri şifrele” modelinden farklı operasyonlarla da tanınan uzun ömürlü bir extortion markasıdır.

Özellikle internet-facing enterprise uygulamalarındaki zafiyetlerin geniş ölçekte istismar edilmesi ve çok sayıda kuruluştan veri çalınmasına dayalı kampanyalar Cl0p ile ilişkilendirilmiştir.

Ransomware riski her zaman ransomware binary'sinin çalıştırılmasıyla başlamaz veya bitmez.

Neden Önemli?

Cl0p'un çeşitli kampanyaları:

  • file-transfer ürünleri,
  • enterprise applications,
  • internet-facing business systems

üzerindeki zafiyetlerin toplu biçimde istismar edilmesinin büyük çaplı extortion operasyonuna dönüşebileceğini göstermektedir.

Operasyon Modeli

Cl0p zaman içerisinde hem ransomware deployment hem de encryption olmadan data-theft/extortion kampanyalarıyla ilişkilendirilmiştir.

Bu ayrım önemlidir.

Bir saldırganın sistemleri şifrelememesi olayın ransomware/extortion ekosistemi açısından önemsiz olduğu anlamına gelmez.

İlk Erişim

Cl0p ile ilişkilendirilen kampanyalarda public-facing application vulnerabilities önemli rol oynamıştır.

2025'te Google Threat Intelligence Group ve Mandiant, Cl0p markasıyla ilişki iddiası taşıyan geniş çaplı Oracle E-Business Suite extortion kampanyasını araştırmıştır.

Araştırmacılar Oracle EBS ortamlarına yönelik exploitation activity'nin extortion e-postalarından aylar önce başlamış olabileceğini raporlamıştır.

Keşif ve Yatay Hareket

Cl0p'un mass-exploitation kampanyalarında geleneksel enterprise-wide lateral movement her olayın ana unsuru olmayabilir.

Savunmadan Kaçınma

Kampanyaya bağlıdır.

Kullanılan yöntemler hedeflenen ürün ve kampanyaya göre değişmektedir.

Veri Sızdırma

Cl0p operasyonlarında veri hırsızlığı çoğu zaman merkezi rol oynar.

Amaç:

  • hassas veriyi ele geçirmek,
  • kurumu bilgilendirmek,
  • ödeme yapılmadığında publication threat kullanmak

olabilir.

Şifreleme / Etki

Cl0p tarihsel olarak ransomware ile ilişkilidir.

Ancak bazı büyük Cl0p kampanyalarında şifreleme yerine veri hırsızlığı ve extortion temel etki mekanizması olmuştur.

Önemli Ayrım

Ransomware ekosistemindeki her olayda dosya şifreleme gerçekleşmek zorunda değildir. Cl0p'un bazı büyük kampanyaları, sistemleri yaygın biçimde şifrelemek yerine veri hırsızlığı ve extortion üzerine kurulmuştur.

MITRE ATT&CK

TeknikAd
T1190Exploit Public-Facing Application
T1567Exfiltration Over Web Service

Kurumlar Neyi Kontrol Etmeli?

  • internet-facing enterprise application inventory
  • emergency patching capability
  • CISA KEV monitoring
  • unsupported/end-of-life systems
  • WAF/network telemetry
  • anomalous bulk data access
  • egress monitoring
  • application audit logs
  • vendor advisories
  • credential exposure
  • incident-response readiness
  • regulatory/data-breach implications

Kaynaklar ve İleri Okuma

  • Google Threat Intelligence Group / Mandiant — Oracle E-Business Suite Zero-Day Exploited in Widespread Extortion Campaign
  • Check Point Research — The State of Ransomware Q1 2026
  • Check Point Research — The State of Ransomware Q2 2026
  • MITRE ATT&CK where applicable

İlgili Rehberler

Bu Grubun Kullandığı Tekniklere Karşı Hazır mısınız?

Ransomware gruplarının isimleri değişebilir; kullanılan saldırı yollarının önemli bir bölümü ise kimlik, uzaktan erişim, ayrıcalıklı erişim, lateral movement, endpoint görünürlüğü ve backup dayanıklılığı gibi ortak kontrol alanlarına dayanır.

Değerlendirme hizmeti Sparta Siber Güvenlik tarafından sunulmaktadır.