Ransomware Group intelligence

Cl0p

Active

Track Cl0p with 25826 published victims, 3 known leak locations, 7 exploited vulnerabilities, and 31 mapped TTPs in a single intelligence view.

Clop Cl0p ransomware Cl0p ransomware group
BREACH HOUSE ALERTS
Want an alert every time a new ransomware post is published?
Choose the feeds and the countries you care about — we email you when they move.
Victims 25826 Known published victims in this dataset
First discovered 2020-03-13 Earliest victim discovery date
Last discovered 2026-09-10 Latest victim discovery date
Inactive since 3 days Days since the latest known victim
Top country United States 11694 victims
Known locations 3 Leak or negotiation infrastructure tracked
Tracked sectors 5 Sector intelligence currently available

Overview

The ransomware group known as Cl0p is a variant of the previously tracked CryptoMix strain. Early Cl0p activity was linked to financially motivated operations attributed to TA505, including phishing campaigns observed in 2019.

Those campaigns commonly relied on macro-enabled documents that deployed the Get2 loader. Once initial access was established, operators moved into reconnaissance, lateral movement, and data exfiltration before deploying ransomware across the victim environment.

After execution, Cl0p variants have been observed appending extensions such as .clop, .CIIp, .Cllp, and .C_L_O_P. Associated ransom notes have included filenames like ClopReadMe.txt, README_README.txt, Cl0pReadMe.txt, and READ_ME_!!!.TXT.

The operation later shifted from phishing-led delivery to intrusion campaigns centered on exploiting vulnerabilities in internet-facing enterprise software and managed file transfer products.

Leak Status Distribution

No leak-status data available yet.

Top Countries

Interactive distribution based on the currently visible victims list.

Top Countries
Distribution

    Known Leak Locations (3)

    Label Type Availability Links
    Leak location 2 Onion service Up checked 3h ago santat7kpllt6iyvqbr7q4amdv6dzrh6paatvyrzl7ry3zm72zigf4ad.onion
    Leak location 3 Onion service Down checked 3h ago toznnag5o3ambca56s2yacteu7q7x2avrfherzmz4nmujrjuib4iusad.onion
    Leak location 1 Onion service Down checked 3h ago ekbgzchl6x2ias37.onion

    Top Activity Sectors (5)

    1. Technology 146
    2. Transportation/Logistics 68
    3. Consumer Services 65
    4. Manufacturing 64
    5. Business Services 34

    YARA Rules (1)

    clop.yar

    Research Sources

    Vulnerabilities Exploited (7)

    This information is provided by the curated intelligence profile for this group.

    Vendor Product CVE Source
    Accellion File Transfer Appliance CVE-2021-27101, CVE-2021-27102, CVE-2021-27103, CVE-2021-27104 mandiant.com
    Cleo VLTrader, Harmony, LexiCom CVE-2024-55956 huntress.com
    Fortra GoAnywhere Managed File Transfer CVE-2023-0669 censys.io
    Oracle E-Business Suite CVE-2025-61882 crowdstrike.com
    Progress Software MOVEit CVE-2023-34362 cisa.gov
    PaperCut Application Server CVE-2023-27350, CVE-2023-27351 twitter.com/MsftSecIntel
    SolarWinds Serv-U FTP CVE-2021-35211 research.nccgroup.com

    TTPs Matrix (11)

    Mapped ATT&CK-style behaviors associated with this group.

    Initial Access

    Phishing: Spear-phishing attachment Exploit public-facing application Valid accounts

    Execution

    Native API Command and scripting interpreter User execution

    Persistence

    Boot or logon autostart execution Create or modify system process: Windows service

    Privilege Escalation

    Domain Policy modification: Group Policy modification Exploitation for privilege escalation Hijack execution flow

    Defense Evasion

    Masquerading: invalid code signature Impair defenses: disable or modify tools Deobfuscate/decode files or information Indicator removal on host: file deletion Process injection: DLL injection Indirect command execution Indicator removal on host: clear Windows event logs

    Discovery

    File and directory discovery Remote system discovery Process discovery System information discovery Query registry Security software discovery

    Lateral Movement

    Lateral tool transfer Remote services: SMB/Windows admin shares

    Collection

    Data from local system

    Command and Control

    Application Layer Protocol

    Exfiltration

    Exfiltration over web service

    Impact

    Data encrypted for impact Inhibit system recovery

    Victims (25826)

    Search, filter and paginate the victim timeline for Cl0p. Showing 16101–16200 of 25826.

    Type Target Discovered Country Business Category Intel Link Leak status
    Ransomware SMAPCENTER.UAH.EDU id32760 View details United States Education
    Ransomware SMAPCENTER.UAH.EDU id32760 View details United States Education
    Ransomware SMAPCENTER.UAH.EDU id32760 View details United States Education
    Ransomware SMAPCENTER.UAH.EDU id32760 View details United States Education
    Ransomware SMAPCENTER.UAH.EDU id32760 View details United States Education
    Ransomware SMAPCENTER.UAH.EDU id32760 View details United States Education
    Ransomware SMAPCENTER.UAH.EDU id32763 View details United States Education
    Ransomware SMAPCENTER.UAH.EDU id32770 View details United States Education
    Ransomware SMAPCENTER.UAH.EDU id32770 View details United States Education
    Ransomware SMAPCENTER.UAH.EDU id32773 View details United States Education
    Ransomware SMAPCENTER.UAH.EDU id32775 View details United States Education
    Ransomware SMAPCENTER.UAH.EDU id32780 View details United States Education
    Ransomware SMAPCENTER.UAH.EDU id32781 View details United States Education
    Ransomware SMAPCENTER.UAH.EDU id32782 View details United States Education
    Ransomware SMAPCENTER.UAH.EDU id32783 View details United States Education
    Ransomware SMAPCENTER.UAH.EDU id32783 View details United States Education
    Ransomware SMAPCENTER.UAH.EDU id32784 View details United States Education
    Ransomware SMAPCENTER.UAH.EDU id32784 View details United States Education
    Ransomware SMAPCENTER.UAH.EDU id32784 View details United States Education
    Ransomware SMAPCENTER.UAH.EDU id32784 View details United States Education
    Ransomware SMAPCENTER.UAH.EDU id32784 View details United States Education
    Ransomware SMAPCENTER.UAH.EDU id32785 View details United States Education
    Ransomware SMAPCENTER.UAH.EDU id32785 View details United States Education
    Ransomware SMAPCENTER.UAH.EDU id32785 View details United States Education
    Ransomware SMAPCENTER.UAH.EDU id32785 View details United States Education
    Ransomware SMAPCENTER.UAH.EDU id32785 View details United States Education
    Ransomware SMAPCENTER.UAH.EDU id32786 View details United States Education
    Ransomware SMAPCENTER.UAH.EDU id32786 View details United States Education
    Ransomware SMAPCENTER.UAH.EDU id32787 View details United States Education
    Ransomware SMAPCENTER.UAH.EDU id32787 View details United States Education
    Ransomware SMAPCENTER.UAH.EDU id32788 View details United States Education
    Ransomware SMAPCENTER.UAH.EDU id32789 View details United States Education
    Ransomware SMAPCENTER.UAH.EDU id32792 View details United States Education
    Ransomware SMAPCENTER.UAH.EDU id32793 View details United States Education
    Ransomware SMAPCENTER.UAH.EDU id32793 View details United States Education
    Ransomware SMAPCENTER.UAH.EDU id32793 View details United States Education
    Ransomware SMAPCENTER.UAH.EDU id32793 View details United States Education
    Ransomware SMAPCENTER.UAH.EDU id32793 View details United States Education
    Ransomware SMAPCENTER.UAH.EDU id32795 View details United States Education
    Ransomware SMAPCENTER.UAH.EDU id32795 View details United States Education
    Ransomware SMAPCENTER.UAH.EDU id32796 View details United States Education
    Ransomware SMAPCENTER.UAH.EDU id32796 View details United States Education
    Ransomware SMAPCENTER.UAH.EDU id32796 View details United States Education
    Ransomware SMAPCENTER.UAH.EDU id32796 View details United States Education
    Ransomware SMAPCENTER.UAH.EDU id32796 View details United States Education
    Ransomware SMAPCENTER.UAH.EDU id32796 View details United States Education
    Ransomware SMAPCENTER.UAH.EDU id32796 View details United States Education
    Ransomware SMAPCENTER.UAH.EDU id32796 View details United States Education
    Ransomware SMAPCENTER.UAH.EDU id32797 View details United States Education
    Ransomware SMAPCENTER.UAH.EDU id32802 View details United States Education
    Ransomware SMAPCENTER.UAH.EDU id32815 View details United States Education
    Ransomware SMAPCENTER.UAH.EDU id32815 View details United States Education
    Ransomware SMAPCENTER.UAH.EDU id32816 View details United States Education
    Ransomware SMAPCENTER.UAH.EDU id32818 View details United States Education
    Ransomware SMAPCENTER.UAH.EDU id32818 View details United States Education
    Ransomware SMAPCENTER.UAH.EDU id32818 View details United States Education
    Ransomware SMAPCENTER.UAH.EDU id32818 View details United States Education
    Ransomware SMAPCENTER.UAH.EDU id32818 View details United States Education
    Ransomware SMAPCENTER.UAH.EDU id32818 View details United States Education
    Ransomware SMAPCENTER.UAH.EDU id32818 View details United States Education
    Ransomware SMAPCENTER.UAH.EDU id32818 View details United States Education
    Ransomware SMAPCENTER.UAH.EDU id32834 View details United States Education
    Ransomware SMAPCENTER.UAH.EDU id33026 View details United States Education
    Ransomware SMAPCENTER.UAH.EDU id33027 View details United States Education
    Ransomware SMAPCENTER.UAH.EDU id33028 View details United States Education
    Ransomware SMAPCENTER.UAH.EDU id33028 View details United States Education
    Ransomware SMAPCENTER.UAH.EDU id33028 View details United States Education
    Ransomware SMAPCENTER.UAH.EDU id33028 View details United States Education
    Ransomware SMAPCENTER.UAH.EDU id33028 View details United States Education
    Ransomware SMAPCENTER.UAH.EDU id32825 View details United States Education
    Ransomware SMAPCENTER.UAH.EDU id32825 View details United States Education
    Ransomware TRISTAR.COM id31631 View details United States IT
    Ransomware TRISTAR.COM id31692 View details United States IT
    Ransomware TRISTAR.COM id31693 View details United States IT
    Ransomware TRISTAR.COM id31694 View details United States IT
    Ransomware TRISTAR.COM id31695 View details United States IT
    Ransomware TRISTAR.COM id31698 View details United States IT
    Ransomware TRISTAR.COM id31698 View details United States IT
    Ransomware TRISTAR.COM id31699 View details United States IT
    Ransomware TRISTAR.COM id31721 View details United States IT
    Ransomware TRISTAR.COM id31723 View details United States IT
    Ransomware TRISTAR.COM id31731 View details United States IT
    Ransomware TRISTAR.COM id31735 View details United States IT
    Ransomware TRISTAR.COM id31736 View details United States IT
    Ransomware TRISTAR.COM id31738 View details United States IT
    Ransomware TRISTAR.COM id31740 View details United States IT
    Ransomware TRISTAR.COM id31745 View details United States IT
    Ransomware TRISTAR.COM id31747 View details United States IT
    Ransomware TRISTAR.COM id31748 View details United States IT
    Ransomware TRISTAR.COM id31749 View details United States IT
    Ransomware TRISTAR.COM id31749 View details United States IT
    Ransomware TRISTAR.COM id31750 View details United States IT
    Ransomware TRISTAR.COM id31751 View details United States IT
    Ransomware TRISTAR.COM id31752 View details United States IT
    Ransomware TRISTAR.COM id31754 View details United States IT
    Ransomware TRISTAR.COM id31755 View details United States IT
    Ransomware TRISTAR.COM id31756 View details United States IT
    Ransomware TRISTAR.COM id31757 View details United States IT
    Ransomware TRISTAR.COM id31758 View details United States IT
    Ransomware TRISTAR.COM id31764 View details United States IT