Η ομάδα ransomware Cl0p, που δραστηριοποιείται από τις αρχές του 2019, έχει αναδειχθεί ως μία από τις πιο επικίνδυνες απειλές στον τομέα της κυβερνοασφάλειας. Με πάνω από 1.025 επιβεβαιωμένα θύματα και περισσότερα από 500 εκατομμύρια δολάρια σε εκβιαστικά κέρδη, αυτή η ομάδα με συνδέσεις στη Ρωσία στοχεύει συστηματικά εταιρικά και ιδιωτικά δίκτυα παγκοσμίως, αποφεύγοντας στρατηγικά τις χώρες της ΚΑΚ.
Δείτε επίσης: Το CL0P Ransomware επιτίθεται σε τομείς τηλεπικοινωνιών και υγείας

Η ομάδα πήρε το όνομά της από την επέκταση αρχείου “.cl0p” που προσθέτει μετά την κρυπτογράφηση, αν και ο όρος μεταφράζεται επίσης ως “κοριοί” στα ρωσικά, αντανακλώντας τη συνεχή της φύση στην παραβίαση συστημάτων.
Η τελευταία καμπάνια της ομάδας ransomware Cl0p παρουσιάζει μια εξελιγμένη προσέγγιση στην εκμετάλλευση zero-day, αξιοποιώντας ιδιαίτερα την ευπάθεια CVE-2025-61882, μια κρίσιμη ευπάθεια που ανακαλύφθηκε στο Oracle E-Business Suite. Αυτή η εφαρμογή ERP, που χρησιμοποιείται ευρέως για τη διαχείριση παραγγελιών, την προμήθεια και τις λειτουργίες εφοδιαστικής αλυσίδας σε επιχειρήσεις παγκοσμίως, αποτελεί ελκυστικό στόχο για τους δράστες που επιδιώκουν ταχεία διείσδυση στο δίκτυο και εξαγωγή δεδομένων.
Η ευπάθεια παρατηρήθηκε αρχικά τον Ιούνιο του 2025, αλλά έχει γίνει όλο και πιο ενεργή τους τελευταίους μήνες. Οι αναλυτές σημείωσαν ότι η υποδομή εκμετάλλευσης παρουσιάζει σημαντική τεχνική πρόοδο. Κατά την έρευνα των αρχικών δεικτών παραβίασης που κοινοποιήθηκαν από την Oracle τον Οκτώβριο του 2025, οι ερευνητές ανακάλυψαν δύο εξερχόμενες διευθύνσεις IP που συνδέονται άμεσα με ενεργές επιθέσεις.
Μέσω λεπτομερούς ανάλυσης δακτυλικών αποτυπωμάτων και σάρωσης με εργαλεία όπως το Shodan και το FOFA, οι αναλυτές αποκάλυψαν 96 διακριτές διευθύνσεις IP που μοιράζονται πανομοιότυπα δακτυλικά αποτυπώματα πιστοποιητικών SSL με την αρχική υποδομή επίθεσης. Αυτή η ομαδοποίηση αποκάλυψε τα επιχειρησιακά πρότυπα και τις προτιμήσεις δικτύου της ομάδας σε πολλές γεωγραφικές περιοχές.
Δείτε ακόμα: Clop ransomware – Επιθέσεις Cleo: Νέα λίστα θυμάτων

Η πιο εντυπωσιακή τεχνική ανακάλυψη αφορά τη σκόπιμη στρατηγική επαναχρησιμοποίησης υποδομής της Clop. Οι ερευνητές εντόπισαν ότι 41 υποδίκτυα IP από την τρέχουσα εκμετάλλευση του Oracle EBS είχαν χρησιμοποιηθεί προηγουμένως κατά τις επιθέσεις ευπάθειας MOVit το 2023 (CVE-2023-34362). Αυτό το πρότυπο υποδηλώνει ότι η ομάδα διατηρεί μόνιμες σχέσεις φιλοξενίας και περιστρέφει στρατηγικά την υποδομή αντί να δημιουργεί εντελώς νέα δίκτυα μεταξύ των καμπανιών.
Η ανάλυση των 96 αναγνωρισμένων IP δείχνει γεωγραφικά πρότυπα κατανομής, με τη Γερμανία να προηγείται με 16 διευθύνσεις, ακολουθούμενη από τη Βραζιλία (13) και τον Παναμά (12). Ωστόσο, η υποκείμενη υποδομή ASN αποκαλύπτει συγκεντρωμένη χρήση παρόχων με έδρα τη Ρωσία, παρά τις προσπάθειες γεωγραφικής διαφοροποίησης που έχουν σχεδιαστεί για να αποφύγουν τις παραδοσιακές στρατηγικές αποκλεισμού βάσει IP.
Περαιτέρω έρευνα αποκάλυψε ότι η ομάδα ransomware Cl0p χρησιμοποιεί εξελιγμένες τεχνικές υποδικτύωσης, με το 77,8 τοις εκατό των αναγνωρισμένων υποδικτύων να δείχνουν επαναλαμβανόμενη χρήση σε πολλές καμπάνιες επίθεσης. Η ανάλυση του φορέα φιλοξενίας αποκάλυψε την Alviva Holdings Limited ως κύριο πάροχο υποδομής, φιλοξενώντας 15 αναγνωρισμένες διευθύνσεις. Αυτό το συνεπές πρότυπο επαναχρησιμοποίησης παρέχει στους υπερασπιστές πολύτιμες πληροφορίες για το κυνήγι απειλών και την παρακολούθηση δικτύου.
Δείτε επίσης: Επιθέσεις Cleo: Η ransomware συμμορία Clop εκβιάζει 66 εταιρείες

Ο συνδυασμός της δυνατότητας εκμετάλλευσης zero-day, της επίμονης επαναχρησιμοποίησης υποδομής και της γεωγραφικής εξειδίκευσης δείχνει γιατί η Cl0p παραμένει μία από τις πιο αποτελεσματικές επιχειρήσεις ransomware που είναι ενεργές αυτή τη στιγμή στο τοπίο των απειλών.
☁️ Κρατήστε ασφαλή αντίγραφα με Proton Drive
Κρυπτογραφημένος cloud αποθηκευτικός χώρος από την Proton — προστατέψτε τα αρχεία σας από ransomware, βλάβες και απώλεια δεδομένων, με end-to-end κρυπτογράφηση.
- ✔ End-to-end κρυπτογραφημένα αρχεία & αντίγραφα
- ✔ Ιστορικό εκδόσεων — ανάκτηση αρχείων μετά από ransomware
- ✔ Δωρεάν χώρος — συγχρονισμός σε όλες τις συσκευές
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
