CL0P использует zero-day в Oracle E-Business Suite для масштабного вымогательства

CL0P использует zero-day в Oracle E-Business Suite для масштабного вымогательства

Источник: cloud.google.com

С 29 сентября 2025 года в публичном поле появилась информация о крупной кампании вымогательства, связанной с сайтом CL0P. Злоумышленники воспользовались zero-day уязвимостью в Oracle E-Business Suite (EBS), а затем развернули массовую операцию по шантажу жертв, рассылая поддельные уведомления о краже конфиденциальных документов.

Коротко о ключевых фактах

  • Начало массовой рассылки — 29 сентября 2025 года; сообщения отправлялись с компрометированных сторонних аккаунтов.
  • По информации Oracle, уязвимости, которые использовались злоумышленниками, были закрыты в критических исправлениях, выпущенных в июле 2025 года; корпорация рекомендовала «немедленные обновления для всех клиентов».
  • CL0P — оператор сайта утечек, активный с 2020 года; ранее сайт связывали с группой FIN11, известной многосторонними методами вымогательства и применением Ransomware.
  • Ряд недавних инцидентов с утечками указывал на эксплуатацию zero-day в MFT-решениях (Accellion, GoAnywhere MFT), что указывает либо на расширяющиеся партнерства, либо на появление новых акторов с похожими приёмами.

Как происходила атака

По имеющимся данным, начальный доступ часто получался за счёт компрометации учетных записей третьих лиц. Вероятный источник — журналы вредоносного ПО типа stealer, которые торгуются на подпольных форумах и содержат украденные учетные данные. После получения доступа злоумышленники исследовали инфраструктуру, эксплуатировали уязвимости в Oracle EBS и собирали данные для последующего шантажа.

Ключевые особенности тактики:

  • использование zero-day для получения доступа в корпоративные системы;
  • отложенное масштабирование вымогательства — сбор данных и продолжительное пребывание в сети, а затем массовая рассылка шантажа через компрометированные аккаунты;
  • одновременное нацеливание на множество организаций, что повышает эффективность операции и усложняет реагирование;
  • возможная координация с актерами, которые ранее использовали уязвимости в MFT-продуктах, либо появление новых групп с аналогичными методами.

Кто за этим может стоять

Сайт CL0P долгое время ассоциировался с деятельностью, приписываемой FIN11, однако GTIG официально не приписывала эту конкретную кампанию какой-либо известной хакерской группировке. Оперативно тактика напоминала действия, связанные с FIN11, что может указывать на:

  • взаимосвязь между устоявшимися группами и CL0P;
  • расширение партнерской сети злоумышленников, обменивающихся эксплоитами и доступами;
  • или на появление новых акторов, использующих схожие методы.

Хронология ключевых событий

  • До июля 2025 — эксплуатация серверов Oracle EBS происходила задолго до публичной кампании.
  • Июль 2025 — Oracle выпустила критические исправления, закрывающие использованные уязвимости.
  • 29 сентября 2025 — начало массовой рассылки вымогательских писем от имени взломанных сторонних аккаунтов.
  • 2 октября 2025 — Oracle официально сообщила об устранении уязвимостей и рекомендовала немедленное обновление систем.

«Oracle рекомендовала немедленные обновления для всех клиентов»

Почему такая тактика опасна

Использование zero-day в популярных корпоративных приложениях позволяет злоумышленникам незаметно собирать данные в течение длительного времени. Это даёт им ряд преимуществ:

  • возможность фильтровать и аккумулировать информацию из множества организаций до объявления требования о выкупе;
  • уменьшение вероятности раннего обнаружения за счёт минимизации подозрительной активности при движении по сети;
  • эффект масштаба — одновременно атакуются десятки и сотни жертв, что повышает шансы на успешный выкуп.

Последствия и ожидания

Учитывая эффективность массового использования эксплойтов zero-day, можно ожидать, что операторы, ассоциированные с CL0P, продолжат попытки применять подобные методы против других широко используемых корпоративных приложений. Ранее задействованные в атаках MFT-продукты (Accellion, GoAnywhere MFT) и Oracle EBS демонстрируют, что злоумышленники ориентируются на софт с большой установленной базой и высоким уровнем доступа к деловым процессам.

Рекомендации для организаций

Экспертная оценка указывает на необходимость немедленных и системных мер защиты:

  • немедленно проверить и установить все критические патчи Oracle EBS, если это ещё не сделано;
  • провести threat hunting и аудит логов на предмет индикаторов компрометации — особенно для периферийных и сторонних сервисов;
  • проверить и обезопасить учетные записи третьих сторон, обладающие доступом к корпоративным системам;
  • усилить контроль за MFT-решениями (Accellion, GoAnywhere MFT и т.п.) и своевременно применять обновления;
  • внедрить многофакторную аутентификацию там, где это возможно, и периодическую смену критичных учётных данных;
  • обновить планы инцидент-реSPONSE и резервного копирования с учётом сценариев массового шантажа.

Эта кампания вновь подтверждает: атаки через zero-day остаются одним из самых серьёзных рисков для корпоративной инфраструктуры. Комплексная профилактика, оперативное обновление и проактивный мониторинг — ключевые элементы защиты в современных условиях.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: