Cl0p 勒索软件再袭全球 50 家巨头:Shell 89GB 数据失窃,疑涉 Oracle E-Business Suite 0day

俄罗斯背景的 Cl0p 勒索团伙 8 月 13 日在暗网泄密站点公布新一批受害者名单,宣称从 Shell、Philips、GE、支付公司 Fiserv 等近 50 家全球企业中窃取了大量数据。Cl0p 自报从 Shell 窃取 89GB 工程图纸、设施图像与项目计划,从 Philips 窃取约 13.5GB 设计蓝图。多位安全研究员将本轮攻击与 Oracle E-Business Suite 一个尚未被官方编号的零日漏洞关联,认为是单点漏洞驱动的大规模收割,模式高度类似 2023 年 MOVEit 事件。

事件概述

Cryptonomist 8 月 14 日报道,Cl0p 在其暗网泄密站点更新了一批新的受害者名单,包括荷兰皇家 Shell、荷兰皇家 Philips、美国通用电气(GE)与支付公司 Fiserv,并称总共近 50 家企业。Cl0p 自报从 Shell 取得 89GB 数据(包含技术图纸、设施图像、测试报告扫描件与内部项目计划),从 Philips 取得约 13.5GB 数据(以设计图与蓝图为主),GE 与 Fiserv 的具体失窃情况尚未公开。Shell 在官方声明中表示”已意识到一起潜在事件”并启动调查;Philips 则相对明确,称攻击指向一台”包含内部数据的特定服务器”,事件已控制且未影响客户环境。

技术细节

Cl0p 在 2026 年的活动模式继续沿用其标志性的纯数据窃取型勒索——不加密文件、不破坏系统、只静默复制并以泄密为筹码进行勒索。SecurityScorecard、Cybersecurity Help 等机构公开报告将本轮攻击指向 Oracle E-Business Suite(EBS)零日漏洞。Oracle EBS 是大型企业广泛部署的财务、采购、HR 与日常运营管理平台,全球 500 强大量使用,单点漏洞可同时收割数十家蓝筹企业,技术逻辑与 Cl0p 在 2023 年通过 MOVEit 漏洞一战成名如出一辙。Hendry Adrian 的 ATT&CK 分析将 Cl0p 总结为”互联网暴露 MFT/企业应用零日收割者”,九大已知行动中有七次都部署了全新漏洞,模式化利用 0day 已成为该团伙核心能力。

影响评估

Cl0p 的勒索逻辑建立在泄密压力而非加密恢复成本上——Shell、Philips 等企业即便能完整恢复被窃数据,也无法阻止公开羞辱与监管审查。失窃的 89GB Shell 工程数据若被竞争对手获取,对投标策略、技术路线都是直接打击;Philips 13.5GB 蓝图若属医疗器械线,将触发欧盟 MDR 与美国 FDA 双重披露义务。Cl0p 在 2023 年 MOVEit 事件中曾因 Shell 拒绝支付而直接公开数据,本次”先高调宣传再等待谈判”的剧本高度可复用。对于尚未被列入名单但同样运行 Oracle EBS 的企业,0day 窗口期是首要风险——一旦补丁与 PoC 公开,攻击者会立即扩大扫描面。

修复建议

  • 立即盘点所有暴露在互联网的 Oracle E-Business Suite 实例,识别补丁状态与公开端口;
  • 持续关注 Oracle 官方 Critical Patch Update 公告与 CISA KEV 目录,对新出现的 EBS CVE 优先处理;
  • 在 WAF 上对 Oracle EBS 管理与业务接口配置精确白名单,仅放行可信源 IP 与必要路径;
  • 将 EBS 应用日志、数据库访问日志保留 6-12 个月,满足事后回溯与监管要求;
  • 对 Cl0p 关联基础设施(45.129.137.232、92.118.36.233、200.107.207.26 等扫描 IP 段)建立 SIEM 告警;
  • 对 EBS 用户账号体系启用多因素认证,禁用共享服务账号。

参考来源