Sentrix

Acteur · Extorsion · depuis 2019

Clop : l'extorsion de masse sans chiffrement

Profil de Clop, le groupe qui exploite des zéro-jours dans les outils de transfert de fichiers pour voler des données en masse, puis extorquer sans chiffrer.

Modèle
Extorsion sans chiffrement · depuis 2019-02
Alias
Cl0p, TA505, FIN11
Portes d'entrée
Zéro-jour dans les outils de transfert de fichiers · Injection SQL sur des applications exposées · Progiciel ERP joignable depuis Internet · Correctif éditeur incomplet
Cibles
Transfert de fichiers géré (MOVEit, GoAnywhere, Cleo) · Oracle E-Business Suite · Grandes entreprises et administrations · Clients des fournisseurs compromis
Avis officiels
AA23-158A

Par Sentrix · Publié le 2026-09-20

Qui ils sont

Clop (aussi écrit Cl0p) est apparu en février 2019 comme une évolution de CryptoMix, selon l'avis conjoint CISA et FBI AA23-158A, qui rattache le groupe à l'acteur TA505. Le même avis décrit une opération de rançongiciel en tant que service qui, campagne après campagne, a délaissé le chiffrement pour se concentrer sur le vol de données et la menace de publication sur son site de fuites. Google Threat Intelligence Group (GTIG) et Mandiant relient la marque d'extorsion Clop au groupe FIN11.

Ce qui distingue Clop n'est pas un logiciel malveillant, c'est un modèle : trouver une vulnérabilité inconnue dans un produit largement déployé et exposé à Internet, l'exploiter chez un grand nombre d'organisations en quelques jours, puis négocier avec chacune. Le chiffrement devient facultatif ; la pression vient de la donnée volée.

Comment ils entrent

Clop cible en priorité les logiciels de transfert de fichiers géré et les progiciels métier exposés. L'avis AA23-158A documente l'exploitation d'Accellion FTA en 2020 et 2021, de GoAnywhere MFT (CVE-2023-0669) en janvier 2023 et de MOVEit Transfer (CVE-2023-34362) à partir du 27 mai 2023, par injection SQL suivie du dépôt d'une coquille Web nommée LEMURLOOT. En décembre 2024, Huntress a observé l'exploitation des produits Cleo Harmony, VLTrader et LexiCom dès le 3 décembre, avec une accélération le 8 décembre, et a constaté que le correctif initial pour CVE-2024-50623 (version 5.8.0.21) restait exploitable. En 2025, Mandiant et GTIG ont suivi une campagne contre Oracle E-Business Suite : exploitation dès août 2025, courriels d'extorsion à partir du 29 septembre 2025 et correctif d'urgence d'Oracle le 4 octobre 2025 pour CVE-2025-61882.

Le dénominateur commun : un serveur exposé, un correctif absent ou insuffisant, et une charge utile stockée là où on ne la cherche pas, une coquille Web ou, dans le cas EBS décrit par Mandiant, un modèle inséré dans la table XDO_TEMPLATES_B de la base de données.

Ce qu'ils ont fait

  • MOVEit Transfer, mai 2023. L'avis AA23-158A situe le début de l'exploitation au 27 mai 2023 et rappelle qu'au cours de la campagne GoAnywhere précédente, le groupe revendiquait environ 130 victimes en dix jours.
  • Cleo, décembre 2024. Huntress a relevé au moins dix entreprises dont les serveurs Cleo étaient compromis, dans les secteurs des biens de consommation, de l'alimentation, du camionnage et de l'expédition. Clop a revendiqué la campagne auprès de BleepingComputer le 15 décembre 2024.
  • Oracle E-Business Suite, 2025. Selon Mandiant et GTIG, l'acteur a envoyé un grand volume de courriels d'extorsion à partir du 29 septembre 2025, en fournissant des listes de fichiers datant de la mi-août 2025 pour prouver le vol. Les adresses de contact figuraient sur le site de fuites de Clop depuis au moins mai 2025.

Ce qui les arrête

  1. Inventaire et exposition des applications tierces. Savoir quels serveurs de transfert de fichiers et quels progiciels sont joignables depuis Internet, et par qui. ISO 27001:2022, contrôles 5.9 et 8.8 ; SOC 2, critère CC7.1.
  2. Correctifs des vulnérabilités exploitées sous quelques jours. Suivre le catalogue KEV de la CISA pour les produits exposés, et ne pas considérer un correctif comme suffisant tant que l'éditeur ne l'a pas confirmé, comme l'a montré le cas Cleo. ISO 27001:2022, 8.8 ; SOC 2, CC7.1.
  3. Filtrage sortant des serveurs applicatifs. Mandiant recommande de bloquer tout trafic sortant non essentiel des serveurs EBS ; la même règle vaut pour tout serveur de transfert. Une coquille Web sans canal de sortie ne vole rien. ISO 27001:2022, 8.20 et 8.22.
  4. Surveillance des serveurs exposés. Journaliser et alerter sur les processus enfants inhabituels, les nouveaux fichiers dans les répertoires Web et les commandes de reconnaissance. SOC 2, CC7.2 ; ISO 27001:2022, 8.16.
  5. Segmentation et moindre privilège. L'avis AA23-158A demande la segmentation du réseau pour limiter le mouvement latéral ; un serveur de transfert n'a pas besoin d'accéder au contrôleur de domaine. ISO 27001:2022, 8.22 et 5.15.
  6. Plan de réponse à l'extorsion sans chiffrement. Savoir à l'avance quelles données transitent par ces serveurs, qui prévenir et sous quel délai, parce qu'il n'y aura peut-être aucun système à restaurer, seulement une fuite à gérer. ISO 27001:2022, 5.24 à 5.26 ; SOC 2, CC7.4.

Sources

Questions fréquentes

Clop chiffre-t-il encore les systèmes ?
De moins en moins. L'avis AA23-158A note que le groupe s'appuie surtout sur l'exfiltration plutôt que sur le chiffrement, et les campagnes Cleo et Oracle E-Business Suite décrites par Huntress et Mandiant sont du vol de données pur. Vos sauvegardes ne vous protègent donc pas : ce qui compte est de savoir quelles données transitent par vos serveurs exposés et de détecter leur sortie.
Nous n'utilisons ni MOVEit ni Oracle E-Business Suite. Sommes-nous concernés ?
Peut-être par un fournisseur. Le modèle de Clop consiste à exploiter un produit largement déployé, puis à extorquer chaque organisation dont les données s'y trouvaient, y compris celles de leurs clients. La question à poser à vos tiers critiques est simple : quels logiciels de transfert de fichiers exposés utilisent-ils, et sous quel délai corrigent-ils une vulnérabilité exploitée ?
Que faire si un fournisseur nous annonce une fuite liée à Clop ?
Demander la liste exacte des fichiers concernés, la date de l'exploitation et la preuve du correctif. Activer votre plan de gestion des incidents comme s'il s'agissait de vos systèmes : qualification des données, obligations de notification, communication. Ne pas attendre la publication sur le site de fuites pour agir, car le délai entre le vol et l'annonce se compte en semaines dans la campagne Oracle documentée par Mandiant.

Parlons de votre programme de conformité.

Dernière mise à jour : 2026-09-20