CL0P использует zero-day в Oracle E-Business Suite для масштабного вымогательства

Источник: cloud.google.com
С 29 сентября 2025 года в публичном поле появилась информация о крупной кампании вымогательства, связанной с сайтом CL0P. Злоумышленники воспользовались zero-day уязвимостью в Oracle E-Business Suite (EBS), а затем развернули массовую операцию по шантажу жертв, рассылая поддельные уведомления о краже конфиденциальных документов.
Коротко о ключевых фактах
- Начало массовой рассылки — 29 сентября 2025 года; сообщения отправлялись с компрометированных сторонних аккаунтов.
- По информации Oracle, уязвимости, которые использовались злоумышленниками, были закрыты в критических исправлениях, выпущенных в июле 2025 года; корпорация рекомендовала «немедленные обновления для всех клиентов».
- CL0P — оператор сайта утечек, активный с 2020 года; ранее сайт связывали с группой FIN11, известной многосторонними методами вымогательства и применением Ransomware.
- Ряд недавних инцидентов с утечками указывал на эксплуатацию zero-day в MFT-решениях (Accellion, GoAnywhere MFT), что указывает либо на расширяющиеся партнерства, либо на появление новых акторов с похожими приёмами.
Как происходила атака
По имеющимся данным, начальный доступ часто получался за счёт компрометации учетных записей третьих лиц. Вероятный источник — журналы вредоносного ПО типа stealer, которые торгуются на подпольных форумах и содержат украденные учетные данные. После получения доступа злоумышленники исследовали инфраструктуру, эксплуатировали уязвимости в Oracle EBS и собирали данные для последующего шантажа.
Ключевые особенности тактики:
- использование zero-day для получения доступа в корпоративные системы;
- отложенное масштабирование вымогательства — сбор данных и продолжительное пребывание в сети, а затем массовая рассылка шантажа через компрометированные аккаунты;
- одновременное нацеливание на множество организаций, что повышает эффективность операции и усложняет реагирование;
- возможная координация с актерами, которые ранее использовали уязвимости в MFT-продуктах, либо появление новых групп с аналогичными методами.
Кто за этим может стоять
Сайт CL0P долгое время ассоциировался с деятельностью, приписываемой FIN11, однако GTIG официально не приписывала эту конкретную кампанию какой-либо известной хакерской группировке. Оперативно тактика напоминала действия, связанные с FIN11, что может указывать на:
- взаимосвязь между устоявшимися группами и CL0P;
- расширение партнерской сети злоумышленников, обменивающихся эксплоитами и доступами;
- или на появление новых акторов, использующих схожие методы.
Хронология ключевых событий
- До июля 2025 — эксплуатация серверов Oracle EBS происходила задолго до публичной кампании.
- Июль 2025 — Oracle выпустила критические исправления, закрывающие использованные уязвимости.
- 29 сентября 2025 — начало массовой рассылки вымогательских писем от имени взломанных сторонних аккаунтов.
- 2 октября 2025 — Oracle официально сообщила об устранении уязвимостей и рекомендовала немедленное обновление систем.
«Oracle рекомендовала немедленные обновления для всех клиентов»
Почему такая тактика опасна
Использование zero-day в популярных корпоративных приложениях позволяет злоумышленникам незаметно собирать данные в течение длительного времени. Это даёт им ряд преимуществ:
- возможность фильтровать и аккумулировать информацию из множества организаций до объявления требования о выкупе;
- уменьшение вероятности раннего обнаружения за счёт минимизации подозрительной активности при движении по сети;
- эффект масштаба — одновременно атакуются десятки и сотни жертв, что повышает шансы на успешный выкуп.
Последствия и ожидания
Учитывая эффективность массового использования эксплойтов zero-day, можно ожидать, что операторы, ассоциированные с CL0P, продолжат попытки применять подобные методы против других широко используемых корпоративных приложений. Ранее задействованные в атаках MFT-продукты (Accellion, GoAnywhere MFT) и Oracle EBS демонстрируют, что злоумышленники ориентируются на софт с большой установленной базой и высоким уровнем доступа к деловым процессам.
Рекомендации для организаций
Экспертная оценка указывает на необходимость немедленных и системных мер защиты:
- немедленно проверить и установить все критические патчи Oracle EBS, если это ещё не сделано;
- провести threat hunting и аудит логов на предмет индикаторов компрометации — особенно для периферийных и сторонних сервисов;
- проверить и обезопасить учетные записи третьих сторон, обладающие доступом к корпоративным системам;
- усилить контроль за MFT-решениями (Accellion, GoAnywhere MFT и т.п.) и своевременно применять обновления;
- внедрить многофакторную аутентификацию там, где это возможно, и периодическую смену критичных учётных данных;
- обновить планы инцидент-реSPONSE и резервного копирования с учётом сценариев массового шантажа.
Эта кампания вновь подтверждает: атаки через zero-day остаются одним из самых серьёзных рисков для корпоративной инфраструктуры. Комплексная профилактика, оперативное обновление и проактивный мониторинг — ключевые элементы защиты в современных условиях.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



