¿Qué es el ransomware Clop?
Definición, tácticas y cómo la contención de brechas la detiene
El ransomware clop, también escrito Cl0p, es una operación activa desde 2019 y conocida por el robo masivo de datos mediante la explotación de software de transferencia de archivos. En varias campañas, Clop se saltó por completo el cifrado y en su lugar se apoyó en robar datos y amenazar con publicarlos para pedir rescate. Sus campañas más significativas explotaron fallos de día cero en productos de transferencia de archivos gestionados, permitiendo a los atacantes de Clop comprometer a cientos de organizaciones a la vez.
Clop sigue siendo relevante hoy en día como una de las operaciones de ransomware más activas. El enfoque del grupo en sistemas orientados a Internet y exfiltración de datos determina cómo las organizaciones deben contener estos ataques.
Puntos clave
- Clop es una operación de ransomware activa desde 2019, vinculada a los actores de amenaza rastreados como TA505 y FIN11.
- Se especializa en la explotación masiva de software de transferencia de archivos gestionada, comprometiendo a muchas organizaciones en una sola campaña.
- Clop suele emplear extorsión por robo de datos, robando archivos y amenazando con filtrarlos, en lugar de cifrar sistemas.
- Su campaña MOVEit en 2023 afectó a cientos de organizaciones en todo el mundo a través de un único fallo de día cero.
- La microsegmentación aísla los sistemas de transferencia de archivos orientados a Internet y restringe las conexiones empleadas para exfiltrar datos.
¿Qué es el ransomware Clop?
Clop es una familia de ransomware, y la operación criminal detrás de ella, asociada con los grupos motivados económicamente rastreados como TA505 y FIN11. Llevó a cabo tanto ataques tradicionales de cifrado como extorsiones basadas únicamente en robo de datos. Clop es conocido principalmente por un patrón de detección y explotación de vulnerabilidades en aplicaciones de transferencia de archivos ampliamente empleadas, lo que permite que un solo fallo dé acceso a muchas víctimas a la vez.
Clop apareció por primera vez en febrero de 2019 y desde entonces permaneció activo en cierta medida. Una de sus campañas más recientes fue un esfuerzo de extorsión a gran escala contra clientes de Oracle E-Business Suite en 2025, según informó el Google Threat Intelligence Group (GTIG).
¿Cómo funciona el ransomware Clop?
Clop funciona explotando software de transferencia de archivos orientado a Internet para robar datos a gran escala. En lugar de depender de un phishing generalizado seguido de un movimiento manual, las campañas Clop se centran en vulnerabilidades de día cero en productos de transferencia de archivos gestionados (MFT). Cuando los operadores encuentran un fallo utilizable, despliegan webshells en el dispositivo expuesto, acceden a los datos que contiene y los exfiltran. Las víctimas reciben entonces demandas de extorsión que hacen referencia a los archivos robados.
Por ejemplo, investigadores documentaron el despliegue de Clop una puerta trasera personalizada llamada LEMURLOOT para mantener el acceso durante una destacada campaña MOVEit en 2023. Una vez extraídos los datos, el grupo solía publicar los archivos robados en un sitio de filtraciones de la dark sitio web para presionar a las víctimas que se negaban a pagar.
Este modelo concentra el riesgo en los sistemas que se encuentran en el borde de la red y en las conexiones que esos sistemas tienen con almacenes internos de datos. Un dispositivo de transferencia de archivos expuesto con amplio alcance interno se convierte en un punto único de pérdida a gran escala.
¿Cuáles fueron los ataques de Clop más destacados?
Clop fue responsable de varias de las mayores campañas de robo de datos registradas. En 2023, explotó una vulnerabilidad de día cero en el producto MOVEit Transfer, comprometiendo a cientos de organizaciones de gobierno, finanzas, sanidad y otros sectores. Campañas anteriores explotaron el Accellion File Transfer Appliance y GoAnywhere MFT. Cada campaña siguió el mismo patrón: un fallo en el software ampliamente desplegado, explotado rápidamente en muchas víctimas.
¿El ransomware Clop sigue activo?
El ransomware Clop sigue activo. Sigue apareciendo entre las operaciones de ransomware más prolíficas, y siguió dirigir a aplicaciones empresariales orientadas a Internet, históricamente software de transferencia de archivos, con nuevas campañas de explotación. Su persistencia refleja la eficacia del modelo de explotación masiva, que produce muchas víctimas a partir de una sola vulnerabilidad con relativamente poco esfuerzo por objetivo.
¿Cómo evolucionaron las tácticas de ransomware de Clop?
Clop no comenzó como un vehículo de explotación masiva. Los atacantes TA505 que desarrollaron Clop emplearon tácticas probadas en sus primeros días. Enviaron emails de phishing con archivos adjuntos maliciosos que lanzaron cargadores llamados "Get2", que luego atrajeron más malware. En muchos casos, los operadores robaron credenciales o comprometieron servicios de acceso remoto para avanzar más profundamente en una red.
Las primeras campañas consistían tanto en cifrar archivos como en robar datos, y los operadores también amenazaron con exponer públicamente los datos si la víctima no pagaba. Este método de tres frentes para bloquear los archivos, robar los datos y amenazar con exponerlos fue lo que definió el estilo de ataque de Clop durante sus primeros años.
Un cambio notable en la táctica se produjo cuando los operadores de Clop comenzaron a buscar vulnerabilidades de día cero en aplicaciones de software MFT en lugar de emplear tácticas de phishing generalizadas. GoAnywhere MFT y MOVEit Transfer se convirtieron en los dos conductos principales de este nuevo enfoque. De hecho, cientos de organizaciones se vieron afectadas por la única campaña MOVEit. Muchas de estas campañas más recientes evitaron por completo el uso del cifrado y monetizaron el ataque solo mediante robo de datos. Una vulnerabilidad, desplegada contra cada instancia expuesta del mismo software, ahora realiza el trabajo que antes requería miles de emails individuales de phishing.
¿Qué deberías hacer tras un ataque de ransomware Clop?
Tras una brecha de ransomware al estilo Clop, lo más importante es la rapidez con la que actúas. El primer y más importante paso es aislar cualquier aplicación de transferencia de archivos afectada, así como cualquier otro sistema que muestre signos de compromiso. Esta es la primera medida para contener la brecha y cortar el acceso del atacante antes de que pueda expandir más.
A continuación, procede con cualquier protocolo de respuesta a incidentes que tus equipos desarrollaron para ataques de exfiltración de datos, no solo para el cifrado que normalmente define un ataque de ransomware. Esto podría parecer a lo siguiente:
- Cerciórate de que todas las cuentas comprometidas estén deshabilitadas y actualiza todas las credenciales y tokens de acceso asociados a esas cuentas. Además, bloquea todas las IPs o dominios maliciosos conocidos que puedan estar vinculados a la campaña Clop.
- Antes de empezar a eliminar archivos maliciosos o a reconstruir sistemas, cerciórate de capturar toda la información de registro, registros de captura de memoria y otras pruebas forenses. Es tentador arreglar todo lo antes posible, pero esto puede destruir el historial que necesitas para la investigación y la acción legal.
- Identifica exactamente qué sistemas fueron accedidos y qué datos fueron exfiltrados, e identifica a todos los usuarios o socios que puedan haber visto afectados.
- Por último, parchear o reconstruir a fondo todos los sistemas que se vieron comprometidos por el ataque de ransomware. Al hacerlo, cerciórate de completar cualquier notificación regulatoria, de clientes y de las fuerzas del orden que tu incidente desencadene.
Esto es esencialmente un esfuerzo de triaje, que tiene como objetivo detener la hemorragia y documentar la magnitud del daño. Sin embargo, no aborda la exposición subyacente que permitió a los atacantes explotar una aplicación vulnerable que tenía acceso a múltiples áreas de tu entorno. Abordar esas vulnerabilidades estructurales y limitar lo que cada sistema puede alcanzar es el trabajo de medida correctiva que sigue al triaje.
¿Cómo se contiene un ataque al estilo Clop?
Contienes un ciberataque al estilo Clop al aislar los sistemas de transferencia de archivos orientados a Internet y restringir estrictamente lo que pueden alcanzar. Como Clop apunta a los aparatos expuestos y luego exfiltra datos, limitar el alcance interno y las conexiones salientes de esos sistemas reduce tanto el acceso como la pérdida.
Las soluciones de microsegmentación colocan los dispositivos de transferencia de archivos en su propia zona aislada y permiten solo las conexiones específicas que requieren. Un dispositivo comprometido no puede pivotar hacia el entorno más amplio, y los controles sobre el tráfico saliente limitan las rutas empleadas para mover los datos robados. La visibilidad del tráfico real también revela conexiones inesperadas desde un sistema de borde, que a menudo es el primer signo de explotación. Así es como se ve la contención de brechas cuando se aplica a una amenaza centrada en la exfiltración.
Preguntas frecuentes sobre el ransomware Clop
¿Qué tipo de malware es Clop?
Clop es ransomware, aunque muchas de sus campañas se basan en el robo de datos y la extorsión en lugar de cifrar sistemas víctimas.
¿Cómo puede Clop comprometer a tantas organizaciones a la vez?
Clop explota vulnerabilidades de día cero en software de transferencia de archivos gestionado ampliamente empleado, lo que permite que un único defecto proporcione acceso a muchas organizaciones en una sola campaña.
¿Sigue activo Clop?
Sí. Clop sigue siendo una operación activa de ransomware, y los actores amenazantes detrás del grupo continúan llevando a cabo campañas de explotación a gran escala contra aplicaciones empresariales orientadas a Internet, históricamente software de transferencia de archivos.
¿Puede la microsegmentación detener un ataque tipo Clop?
Sí. La microsegmentación aísla los sistemas de transferencia de archivos orientados a Internet, limitando el daño si se explota alguna de estas aplicaciones. Además, la microsegmentación limita el número de posibles rutas que los atacantes tienen disponibles cuando intentan exfiltrar datos robados.
.png)

.webp)
.webp)
.webp)
.webp)


.webp)





