ZeroHour

clop

ransomware group · aka Clop, Cl0p, TA505, FIN11 (related tracking, Mandiant), Lace Tempest (Microsoft) · Russia (widely assessed as Russian-speaking; exact attribution unknown) · active since 2019 (Clop ransomware); precursor TA505/FIN11 activity tracked since 2016

Victims · 7d
0▼2
Victims · 30d
2active targets
Victims · 90d
90
All-time (tracked)
2.3Ksince 2021-09-09
Last post
09-10 01:43UTC
Estimated earnings
public reporting
Profile · glm-5.3-flash · updated

Clop (Cl0p) is a Russian-speaking data-extortion group long associated with the TA505 and FIN11 actor designations, known for high-volume extortion built on data theft rather than file encryption. The group is best known for mass exploitation of managed file transfer products: Accellion FTA (2020-21), SolarWinds Serv-U (2021), Fortra GoAnywhere (2023), Progress MOVEit (2023), Cleo (2024), and Oracle E-Business Suite (2025), affecting thousands of organizations. Its playbook combines SQL injection and webshell exploitation for initial access, large-scale exfiltration, leak-site listings, and mass email extortion campaigns aimed at victims' customers and partners. Public impact tallies (Emsisoft, 2023) counted 2,700+ organizations affected in the MOVEit campaign, but a confirmed aggregate earnings figure has not been published. Leak-site tracking on this dashboard shows continued activity, with 2 posts in the past 7 days (HENRYPRATT.COM, HARLEY-DAVIDSON.COM) as of 2026-09-10.

Tactics & tooling
  • Mass exploitation of internet-facing managed file transfer software (MOVEit, GoAnywhere, Accellion FTA, Serv-U, Cleo, Oracle EBS)
  • Exfiltration-first extortion: data theft without encryption; victims published on the Cl0p leak site
  • SQL injection and webshell deployment in file-transfer intrusions (e.g., MOVEit human2.aspx webshell)
  • Mass email extortion campaigns sent to victims' customers and partners to amplify pressure
  • Historic spearphishing with macro-enabled Office documents for initial access (TA505-era)
  • Use of rclone for bulk exfiltration reported in some file-transfer campaigns
  • Ransomware deployment (Clop) in some intrusions, though major campaigns since 2023 are largely encryption-free
  • Public deadlines on leak-site listings to pressure negotiations
Targeted sectors
Financial servicesInsuranceHealthcareGovernmentEducationEnergyManufacturingLegal
Notable public victims

Shell (Accellion FTA, 2020-21; MOVEit, 2023), Deloitte (MOVEit, 2023), Sony Interactive Entertainment (MOVEit, 2023), US Department of Energy (MOVEit, 2023), British Airways and BBC (via payroll provider Zellis, GoAnywhere campaign, 2023), Community Health Systems (GoAnywhere, 2023), New Zealand Stock Exchange (Accellion FTA, 2020), Singing River Health System (Accellion FTA, 2020-21), Harley-Davidson (listed on Cl0p leak site)

Estimated earnings

No public figure.

Leak-site victims

VictimDiscoveredDetails
MTMRECOGNITION.COM FILES PART18 - 10.0.1.18\OKC Departments\ PUBLISHED · Feb 9, 2022
SSMSJUSTICE.COM FILES PART23 - 192.168.1.248\D\SHARES\CLOSED CASES\2020 PUBLISHED · Feb 9, 2022
MCH-GROUP.COM FILES PART20 - 172.16.60.11\DATA\LMS\EXP\EFF\Art & Design\Art Basel Hong · Feb 9, 2022
EDAN.COM FILES PART19 - 192.168.2.12\D$\超声产品室\ PUBLISHED · Feb 9, 2022
DUTTONFIRM.COM FILES ART15 - E\Data\SHARED\Lit\ PUBLISHED · Feb 9, 2022
BOLTONUSA.COM FILES PART24 - 10.0.0.20\c$\BOD_HQ_CIFS\DB_Dept\DB_DEPT\CLIENT\Gottesdiener · Feb 9, 2022
SWIRESPO.COM FILES PART19 - 172.16.10.166\H$\Files\SPM\Documents\ PUBLISHED · Feb 9, 2022
ENPRECIS.COM FILES PART17 - 10.50.32.4\FTP\CO-FTP.VITALINSIGHTS.COM\ PUBLISHED · Feb 9, 2022
JCWHITE.COM FILES PART14 - [email protected]\Active Projects\Johnson Controls (JCI)\ P · Feb 6, 2022
SLIMSTOCK.COM FILES PART21 - 10.30.10.29\D$\Userdir\ PUBLISHED · Feb 6, 2022
MTMRECOGNITION.COM FILES PART17 - 10.0.1.18\mtmShare\ PUBLISHED · Feb 6, 2022
SSMSJUSTICE.COM FILES PART22 - 192.168.1.248\D\SHARES\CLOSED CASES\ PUBLISHED · Feb 6, 2022
MCH-GROUP.COM FILES PART19 - 172.16.60.11\DATA\LMS\EXP\EFF\Art & Design\Art Basel Hong · Feb 6, 2022
EDAN.COM FILES PART18 - 192.168.2.12\D$\超声产品室\ PUBLISHED · Feb 6, 2022
DUTTONFIRM.COM FILES PART14 - E\Data\SHARED\Lit\ PUBLISHED · Feb 6, 2022
BOLTONUSA.COM FILES PART23 - 10.0.0.20\c$\BOD_HQ_CIFS\DB_Dept\DB_DEPT\CLIENT\Baltimore Cou · Feb 6, 2022
SWIRESPO.COM FILES PART18 - 172.16.10.166\H$\Files\SPM\Documents\ PUBLISHED · Feb 6, 2022
ENPRECIS.COM FILES PART16 - 10.50.32.4\FTP\CO-FTP.VITALINSIGHTS.COM\ PUBLISHED · Feb 6, 2022
JCWHITE.COM FILES PART13 - [email protected]\Active Projects\Johnson Controls (JCI)\ P · Feb 2, 2022
SLIMSTOCK.COM FILES PART20 - 10.30.12.66 PUBLISHED · Feb 2, 2022
MTMRECOGNITION.COM FILES PART16 - 10.0.1.18\mtmShare\ PUBLISHED · Feb 2, 2022
SSMSJUSTICE.COM FILES PART21 - 192.168.1.248\D\SHARES\CLOSED CASES\ PUBLISHED · Feb 2, 2022
MCH-GROUP.COM FILES PART18 - 172.16.60.11\DATA\LMS\EXP\EFF\Allgemein Daten\IT\Marketing_ol · Feb 2, 2022
EDAN.COM FILES PART17 - 192.168.2.12\D$\ PUBLISHED · Feb 2, 2022
DUTTONFIRM.COM FILES PART13 - E\Data\SHARED\Lit\ PUBLISHED · Feb 2, 2022
BOLTONUSA.COM FILES PART22 - 10.0.0.20\c$\BOD_HQ_CIFS\DB_Dept\DB_DEPT\CLIENT\Baltimore Cou · Feb 2, 2022
SWIRESPO.COM FILES PART17 - 172.16.10.166\H$\Files\HR\HR Delivery\ PUBLISHED · Feb 2, 2022
ENPRECIS.COM FILES PART15 - 10.50.21.10\DataExchange\outgoing PUBLISHED · Feb 2, 2022
JCWHITE.COM FILES PART12 - [email protected]\Active Projects\ PUBLISHED · Jan 29, 2022
SLIMSTOCK.COM FILES PART19 - 10.40.10.99, 10.40.10.130, 10.40.10.162 PUBLISHED · Jan 29, 2022
MTMRECOGNITION.COM FILES PART15 - 10.0.1.18\mtmShare\ PUBLISHED · Jan 29, 2022
SSMSJUSTICE.COM FILES PART20 - 192.168.1.177\C$\Users\SLF\OneDrive - Clickable IT, Inc\Pho · Jan 29, 2022
MCH-GROUP.COM FILES PART17 - 172.16.60.11\DATA\LMS\EXP\EFF\Allgemein Daten\IT\Marketing_ol · Jan 29, 2022
EDAN.COM FILES PART16 - 192.168.2.12\D$\ PUBLISHED · Jan 29, 2022
DUTTONFIRM.COM FILES PART12 - E\Data\SHARED\Lit\ PUBLISHED · Jan 29, 2022
BOLTONUSA.COM FILES PART21 - 10.0.0.20\c$\BOD_HQ_CIFS\DB_Dept\DB_DEPT\CLIENT\ PUBLISHED · Jan 29, 2022
SWIRESPO.COM FILES PART16 - 172.16.10.166\H$\Files\HR\HR Delivery\ PUBLISHED · Jan 29, 2022
ENPRECIS.COM FILES PART14 - 10.50.21.10\DataExchange\incoming\ PUBLISHED · Jan 29, 2022
JCWHITE.COM FILES PART11 - [email protected]\Active Projects\ PUBLISHED · Jan 27, 2022
SLIMSTOCK.COM FILES PART18 - 10.40.10.227, 10.40.11.34, 10.40.11.66, 10.40.12.98 PUBLISHED · Jan 27, 2022
MTMRECOGNITION.COM FILES PART14 - 10.0.1.18\mtmShare\ PUBLISHED · Jan 27, 2022
SSMSJUSTICE.COM FILES PART19 - 192.168.1.177\C$\Users\SLF\OneDrive - Clickable IT, Inc\Pho · Jan 27, 2022
MCH-GROUP.COM FILES PART16 - 172.16.60.11\DATA\LMS\EXP\EFF\Allgemein Daten\IT\Marketing_ol · Jan 27, 2022
EDAN.COM FILES PART15 - 192.168.2.6\E$\人力资源组文件 PUBLISHED · Jan 27, 2022
DUTTONFIRM.COM FILES PART11 - E\Data\SHARED\Lit\ PUBLISHED · Jan 27, 2022
BOLTONUSA.COM FILES PART20 - 10.0.0.20\c$\BOD_HQ_CIFS\DB_Dept\DB_DEPT\CLIENT\ PUBLISHED · Jan 27, 2022
SWIRESPO.COM FILES PART15 - 172.16.10.166\H$\Files\HR PUBLISHED · Jan 27, 2022
ENPRECIS.COM FILES PART13 - 10.50.21.10\DataExchange\incoming\ PUBLISHED · Jan 27, 2022
JCWHITE.COM FILES PART10 - [email protected]\Active Projects_gsdata_, AMSI, GQG PUBLIS · Jan 21, 2022
SLIMSTOCK.COM FILES PART17 - 10.40.11.2, 10.40.11.3, 10.40.11.131 PUBLISHED · Jan 21, 2022

In the newsAll →

Victim posts come from the group's leak site via RansomLook and are claims, not confirmations. The profile is written by the model from public reporting and refreshed monthly; earnings figures cite their source and year. First tracked .