文章总结: 罗技公司确认遭到Cl0p勒索团伙攻击,1.8TB数据被窃取,攻击者利用了OracleEBS的0-day漏洞。Cl0p团伙已从传统的加密+窃取双重勒索转向零日漏洞大规模利用+纯数据勒索的新模式,这种只偷不锁的战术对传统防御体系构成挑战。企业需要从被动防御转向主动防御,包括定期进行安全评估和渗透测试,以及组织防勒索模拟演练。
综合评分: 84
文章分类: 数据泄露,漏洞分析,威胁情报,应急响应,安全建设
1.8TB数据数据泄露!罗技确认遭Cl0p勒索攻击,Oracle 0day漏洞或成突破口
原创
solarsec
solar应急响应团队
2025年11月18日 14:00
山东
【导读】
近日,全球知名的电脑外设与软件制造商罗技(Logitech)证实,该公司遭遇了一次严重的数据泄露事件。此次攻击的操纵者,正是以利用0-day漏洞而闻名的Cl0p勒索团伙。
Cl0p已在其暗网泄露网站上将罗技挂网,并声称窃取了高达1.8TB的数据,甚至直接放出了磁力链接。
此次事件再次凸显了Cl0p团伙战术的根本性转变:放弃高调的系统加密,转而利用高价值的0day漏洞,进行纯数据窃取。这种只偷不锁的模式,正对全球企业(尤其是制造业和科技业)的传统防御体系构成致命挑战。
一、 事件经过:从官方避重就轻到黑客公开处刑
与许多大型企业遭攻击后的反应类似,罗技最初的公开声明非常谨慎。
据多家外媒(如Forbes、BleepingComputer)报道,罗技国际(Logitech International)在提交给监管机构的文件中,仅承认遭遇了一起网络安全事件,并确认有数据被窃取 。在后续声明中,罗技甚至表示尚不清楚究竟哪些信息被盗 。
这种”避重就轻“的公关辞令,很快就被Cl0p勒索家族无情击碎。
Cl0p团伙在其暗网泄露网站上,赫然放出了罗技的公司信息,包括其瑞士总部地址、59亿美元的年收入以及制造业的行业分类。
最关键的是,Cl0p在泄露页面上用红色醒目字体写下了一句极具羞辱性的警告:
“这家公司不关心它的客户,它无视了他们的安全!!!”
为证明其战果,Cl0p直接公布了声称包含1.8TB泄露数据的磁力链。至此,罗技的数据泄露事件被彻底实锤。
Cl0p暗网泄露网站上罗技页面的截图
二、 攻击者画像:Cl0p的战术进化——从勒索到盗窃
要理解罗技为何后知后觉,我们必须看清Cl0p的战术早已进化。
Cl0p团伙(最早作为CryptoMix的变种出现 )早已不是传统的勒索软件团伙。根据我们团队的分析,Cl0p近年来已发生根本性转变,从传统的“加密+窃取”双重勒索,转向了”零日漏洞大规模利用 + 纯数据勒索”的新模式 。
- 为什么要转变?因为传统的加密文件行为,动静巨大,耗时耗力,极易触发EDR(终端检测与响应)等安全系统的警报 。
- 新模式是什么?Cl0p的核心战略是战略性地利用0day漏洞 。他们通过一次高价值的0day开发投入,即可实现对全球数百家使用该软件的企业进行供应链式打击。
从2023年利用Progress Software MOVEit的0-day漏洞(CVE-2023-34362) ,到2025年利用Oracle E-Business Suite(EBS)的0-day漏洞(可能为CVE-2025-61882) ,Cl0p的打法清晰可见。
罗技此次遭攻击,被安全社区普遍认为正是Oracle EBS 0-day漏洞的受害者之一。Cl0p在Oracle官方发布补丁的数周前就开始利用该漏洞 ,在这种降维打击面前,依赖已知特征库的传统防御几乎无效。
罗技认为与三方软件的0day漏洞有关
三、 城门失火:我们该焦虑什么?
罗技的事件,是给所有企业,特别是制造业和科技企业敲响的一记重锤。它暴露了两个致命的焦虑点:
焦虑点一:你的大门安全吗?
Cl0p的攻击目标非常明确:暴露在互联网上的高价值企业应用。从文件传输(MOVEit)到企业ERP(Oracle EBS) ,这些都是企业运营的命脉所在。
- 扪心自问: 您的企业是否也在使用Oracle、SAP等大型ERP系统?是否也有大量暴露在公网的文件服务器或OA门户?您是否确信这些系统都已打上最新补丁,没有任何0day风险?
焦虑点二:防御体系”防不住偷”,也”防不住锁”?
这才是最可怕的地方。Clop的新战术是只偷不锁。
这意味着,在罗技的案例中,很可能其内部系统运行一切正常,没有文件被加密,没有EDR告警,但其1.8TB的核心数据却在悄无声息中被打包(Clop常使用GZIP压缩)、通过Web Shell(如LEMURLOOT)一点点地“偷”走了。
当你的安全团队还在盯着”有没有文件被锁“时,攻击者早已满载而归。罗技官方声明中不确定丢了什么数据,这本身就是防御体系失灵的明证——他们根本没有察觉到数据外泄的过程。
Clop的战术虽然高端,但它只代表了一种趋势。而像LockBit、RansomHouse等更多的主流团伙,依然在采用先偷后锁的双重勒索。
这就给企业带来了最坏的局面:你既要防住Clop这样的“纯数据窃取”,又要防住传统团伙的“数据加密”。
数据窃取(防偷)是一个复杂的系统工程,需要NDR、DLP、EDR等一系列方案协同作战,难度极高。但是,“加密”(防“锁”)是企业业务连续性的“最后一道防线”,是绝对不能失守的“保险丝”!
这正是我们设计 SAR智能勒索防护产品 的核心价值。我们专注并极致地解决“加密”这一环。
当勒索软件(无论它前面偷了多少数据)进行最后一步“加密”操作时,SAR的内核级行为监控会立刻识别其加密行为,在瞬时阻断其进程,并自动捕获和备份加密密钥。
这确保了——即使企业在“防偷”上失败了(这在0-day攻击面前很难避免),也绝不会倒在“业务停摆”这最后一步上。SAR为您守住了数据安全的“最后底线”,避免了最灾难性的停产停服。
SAR产品拦截勒索软件介绍
四、 勒索常态化:从罗技到身边
不要以为Cl0p只攻击海外巨头,这种0day漏洞 + 纯数据勒索的打法早已兵临城下。根据我们团队掌握的情报,Cl0p在国内的战果同样触目惊心:
- 2025年7月,北京某大型医药研发合同外包服务商被Cl0p列入泄露名单 。
- 2025年2月,某著名IT硬件及服务公司同样遭到Cl0p攻击并被公开挂网 。
从医药研发到IT制造,Cl0p的攻击范围与罗技所在的行业高度重合,国内企业面临的威胁是完全一致的。
五、 结语:防御必须比威胁“进化”得更快
罗技的事件是一个清晰的信号:网络威胁已从破坏系统运行转向了盗窃核心数据。
当攻击者手握0day漏洞,绕过你的层层防御,直接从你的ERP系统里搬运数据时,传统的防火墙+杀毒软件组合已彻底失效。
企业需要的,是从被动防御转向主动防御的全新模式:
- 主动发现大门: 必须定期进行专业的安全评估和渗透测试,以攻击者(如Cl0p)的视角,去审视自己暴露在外的ERP、OA、文件系统是否存在致命漏洞。
- 演练最坏情况: 必须组织 防勒索模拟演练,检验当纯数据勒索发生时,你的法务、公关、IT和管理层是否知道该做什么。
思而听Solar应急响应团队 长期奋战在勒索对抗的第一线,我们积累了大量针对 制造业、科技、医疗 等行业的0day利用处置经验。无论您是需要进行一次彻底的 安全评估、部署 主动防御 产品,还是组织一次 模拟演练,我们都随时准备提供专业的支持。
思而听防勒索模拟演练平台
详见历史文章:
【成功案例】成功挫败 888 勒索家族历时半年的百万赎金勒索,应急处置全流程高效修复,避免千万损失并获客户赠送锦旗
【独家揭秘】LockBit 4.0 解密器失效真相|首发谈判日志+万字深剖:发展脉络 · TTP 演进 · 2025最新 IOC
【家族介绍】DragonForce勒索软件曝光:从技术细节到地下江湖恩怨的完整画像
如您也需要相关的服务,欢迎联系我们咨询。
以下是solar安全团队近期处理过的常见勒索病毒后缀:
| | | |
| — | — | — |
| 收录时间 | 病毒家族 | 相关文章 |
| 2025/01/14 | Medusalocker | 【病毒分析】深入剖析MedusaLocker勒索家族:从密钥生成到文件加密的全链路解析 【病毒分析】新版勒索病毒MEDUSA LOCKER 首发深度分析 |
| 2025/01/15 | Medusa | 【病毒分析】“美杜莎”勒索家族:从入侵到结束的全流程深度解析 |
| 2024/12/11 | weaxor | 【病毒分析】新崛起的weaxor勒索家族:疑似mallox家族衍生版,深度解析两者关联! |
| 2024/10/23 | RansomHub | 【病毒分析】Ransom Hub:唯一不攻击中国的2024全球Top1勒索家族——ESXi加密器深度解析 |
| 2024/11/23 | Fx9 | 【病毒分析】Fx9家族首次现身!使用中文勒索信,熟练勒索谈判 |
| 2024/11/04 | Makop | 【病毒分析】揭秘.mkp后缀勒索病毒!Makop家族变种如何进行可视化加密? |
| 2024/06/26 | moneyistime | 【病毒分析】使用中文勒索信及沟通:MoneyIsTime 勒索家族的本地化语言转变及其样本分析 |
| 2024/04/11 | babyk | 【病毒分析】BabyK加密器分析-Windows篇 【病毒分析】Babyk加密器分析-NAS篇 【病毒分析】Babyk加密器分析-EXSI篇 【病毒分析】Babuk家族babyk勒索病毒分析 【成功案例】利用多款国产内网渗透工具勒索数十台虚拟机的babyk解密恢复项目 |
| 2024/09/29 | lol | 【病毒分析】全网首发!全面剖析.LOL勒索病毒,无需缴纳赎金,破解方案敬请期待下篇! 【工具分享】.LOL勒索病毒再也不怕!完整破解教程分享+免费恢复工具首发 |
| 2024/06/10 | MBRlock | 【病毒分析】假冒游戏陷阱:揭秘MBRlock勒索病毒及其修复方法 |
| 2024/06/01 | Rast gang | 【病毒分析】Steloj勒索病毒分析 |
| 2024/06/01 | TargetOwner | 【病毒分析】技术全面升级,勒索赎金翻倍,新版本TargetOwner勒索家族强势来袭? |
| 2024/11/02 | Lockbit 3.0 | 【病毒分析】Lockbit家族Lockbit 3.0加密器分析 【成功案例】RDP暴露引发的蝴蝶效应:LockBit组织利用MSF工具及永恒之蓝漏洞进行勒索入侵 【成功案例】lockbit家族百万赎金不必付!技术手段修复被加密的数据库,附溯源分析报告 【病毒分析】繁体勒索信暗藏玄机!要价50万RMB赎金的Lockbit泄露版分析 |
| 2024/05/15 | Wormhole | 【病毒分析】Wormhole勒索病毒分析 |
| 2024/03/20 | tellyouthepass | 【病毒分析】locked勒索病毒分析 【病毒分析】中国人不骗中国人?_locked勒索病毒分析 |
| 2024/03/01 | lvt | 【病毒分析】交了赎金也无法恢复–针对国内某知名NAS的LVT勒索病毒最新分析 |
| 2024/03/04 | phobos | 【病毒分析】phobos家族2700变种加密器分析报告 【成功案例】某集团公司的Phobos最新变种勒索病毒2700解密恢复项目 【病毒分析】phobos家族faust变种加密器分析 【成功案例】某集团公司的Phobos最新变种勒索病毒jopanaxye解密恢复项目 【病毒分析】phobos家族Elbie变种加密器分析报告 |
| 2024/03/28 | DevicData | 【病毒分析】DevicData勒索病毒分析 【病毒分析】DevicData家族扩散:全球企业和机构成为勒索病毒头号攻击目标! |
| 2024/02/27 | live | 【病毒分析】独家揭秘LIVE勒索病毒家族之1.0(全版本可解密) 【病毒分析】独家揭秘LIVE勒索病毒家族之1.5(全版本可解密) 【病毒分析】独家揭秘LIVE勒索病毒家族之2.0(全版本可解密) |
| 2024/08/16 | CryptoBytes | 【独家破解】揭秘境外黑客组织的20美元锁机病毒:深度逆向分析+破解攻略!赎金?给你付个🥚 |
| 2024/03/15 | mallox | 【病毒分析】mallox家族malloxx变种加密器分析报告 【病毒分析】Mallox勒索家族新版本:加密算法全面解析 【病毒分析】全网首发!袭扰国内top1勒索病毒家族Mallox家族破解思路及技术分享 【成功案例】间隔数月双团伙先后利用某ERP0day实施入侵和勒索的解密恢复项目 【病毒分析】mallox家族rmallox变种加密器分析报告 【病毒分析】Mallox家族再进化:首次瞄准Linux,勒索新版本全面揭秘! |
| 2024/07/25 | BeijngCrypt | 【病毒分析】全网首发!以国内某安全厂商名字为后缀的勒索病毒分析 |
| 2025/03/11 | 银狐 | 【病毒分析】潜伏在AI工具中的幽灵:银狐家族社工攻击的深度剖析 |
| 2025/03/07 | CTF赛题 | 【病毒分析】伪造微软官网+勒索加密+支付威胁,CTF中勒索病毒解密题目真实还原! 【病毒分析】2024年网鼎杯朱雀组REVERSE02——关于勒索木马解密详解 |
| 2025/05/14 | 888 | 【病毒分析】888勒索家族再出手!幕后加密器深度剖析 |
| 2025/06/13 | LockBit4.0 | 【病毒分析】缴纳了巨额赎金依旧无法解密?最新LockBit4.0解密器分析 【病毒分析】LockBit 4.0 vs 3.0:技术升级还是品牌续命?最新LockBit 4.0分析报告 |
勒索攻击作为成熟的攻击手段,很多勒索家族已经形成了一套完整的商业体系,并且衍生了多个分支团队,导致勒索病毒迭代了多个版本。而每个家族擅用的攻击手法皆有不同,TellYouThePass勒索软件家族常常利用系统漏洞进行攻击;Phobos勒索软件家族通过RDP暴力破解进行勒索;Mallox勒索软件家族利用数据库漏洞,如(mssql命令执行)及暴力破解进行加密,攻击手法极多防不胜防。
| | |
| — | — |
| 收录时间 | 相关文章 |
| 2024/12/12 | 【攻击手法分析】勒索病毒如何轻松绕过安全设备防线:第二篇-流量致盲,无声突破 |
| 2024/12/11 | 【攻击手法分析】勒索病毒如何轻松绕过安全设备防线:第一篇-驱动漏洞一击致命 |
有效的预防方法包括针对自身业务进行定期的基线加固、补丁更新及数据备份,在其基础上加强公司安全人员意识。
| | |
| — | — |
| 收录时间 | 相关文章 |
| 2024/06/27 | 【教程分享】勒索病毒来袭!教你如何做好数据防护 |
| 2024/06/24 | 【教程分享】服务器数据文件备份教程 |
案例介绍篇聚焦于真实的攻击事件,还原病毒家族的攻击路径和策略,为用户提供详细的溯源分析和防护启示;
| | |
| — | — |
| 收录时间 | 相关文章 |
| 2024/06/27 | 【案例介绍】赎金提高,防御失效:某上市企业两年内两度陷入同一勒索团伙之手 |
| 2024/01/26 | 【成功案例】某集团公司的Phobos最新变种勒索病毒jopanaxye解密恢复项目 |
| 2024/03/13 | 【成功案例】某集团公司的Phobos最新变种勒索病毒2700解密恢复项目 |
| 2024/04/01 | 【成功案例】间隔数月双团伙先后利用某ERP0day实施入侵和勒索的解密恢复项目 |
| 2024/04/26 | 【成功案例】利用多款国产内网渗透工具勒索数十台虚拟机的babyk解密恢复项目 |
| 2024/05/17 | 【成功案例】RDP暴露引发的蝴蝶效应:LockBit组织利用MSF工具及永恒之蓝漏洞进行勒索入侵 |
| 2024/11/28 | 【成功案例】lockbit家族百万赎金不必付!技术手段修复被加密的数据库,附溯源分析报告 |
| 2025/10/23 | 【成功案例】成功挫败 888 勒索家族历时半年的百万赎金勒索,应急处置全流程高效修复,避免千万损失并获客户赠送锦旗 |
漏洞与预防篇侧重于技术层面的防御手段,针对病毒利用的漏洞和安全弱点,提出操作性强的应对方案:
| | |
| — | — |
| 收录时间 | 相关文章 |
| 2025/01/08 | 【漏洞与预防】RDP弱口令漏洞预防 |
| 2025/01/21 | 【漏洞与预防】MSSQL数据库弱口令漏洞预防 |
| 2025/02/18 | 【漏洞与预防】远程代码执行漏洞预防 |
| 2025/04/10 | 【漏洞与预防】Atlassian Confluence存在远程代码执行漏洞 |
| 2025/04/17 | 【漏洞与预防】畅捷通文件上传漏洞预防 |
| 2025/05/27 | 【漏洞与预防】Microsoft Windows 文件资源管理器欺骗漏洞预防 |
| 2025/09/02 | 【漏洞与预防】Redis CVE-2025-32023 RCE漏洞验证与预防 |
应急响应工具教程篇重点分享应急响应过程中常用工具的安装、配置与使用说明,旨在帮助读者快速掌握这些工具的操作流程与技巧,提高其在实际应急场景中的应用熟练度与效率。
| | |
| — | — |
| 收录时间 | 相关文章 |
| 2025/01/10 | 【应急响应工具教程】Splunk安装与使用 |
| 2025/02/07 | 【应急响应工具教程】取证工具-Volatility安装与使用 |
| 2025/02/20 | 【应急响应工具教程】流量嗅探工具-Tcpdump |
| 2025/02/26 | 【应急响应工具教程】一款精准搜索文件夹内容的工具–FileSeek |
| 2025/03/03 | 【应急响应工具教程】一款自动化分析网络安全应急响应工具–FindAll |
| 2025/03/13 | 【应急响应工具教程】Windows 系统操作历史监控与审计工具-LastActivityView |
| 2025/03/20 | 【应急响应工具教程】镜像取证之挂载镜像——Arsenal Image Mounter |
| 2025/04/03 | 【应急响应工具教程】Windows 系统综合排查工具Hawkeye |
| 2025/04/08 | 【应急响应工具教程】Linux下应急响应工具whohk |
| 2025/05/15 | 【应急响应工具教程】Windows日志快速分析工具——Chainsaw |
| 2025/06/05 | 【应急响应工具教程】Logman 系统性能与日志采集工具 |
| 2025/07/02 | 【应急响应工具教程】QDoctor应急响应神器:一键检测系统安全 |
| 2025/07/08 | 【应急响应工具教程】Linux应急响应工具集:一键式安全评估与可视化报告系统 |
| 2025/07/23 | 【应急响应工具教程】司稽(Whoamifuck):纯Shell打造的Linux应急响应利器 |
| 2025/08/05 | 【应急响应工具教程】主机侧Checklist的自动全面化检测脚本-GScan |
| 2025/08/19 | 【应急响应工具教程】SPECTR3:通过便携式 iSCSI 实现远程证据的只读获取与分析 |
如果您想了解有关勒索病毒的最新发展情况,或者需要获取相关帮助,请关注“Solar应急响应团队”。
全国热线| 400-613-6816
更多资讯| 扫码加入群组交流
喜欢此内容的人还喜欢
【紧急警示】Weaxor最新变种“.wxx”来袭,批量入国内知名财务类管理系统发起勒索攻击!
Solar应急响应团队
【病毒分析】新版勒索病毒MEDUSA LOCKER 首发深度分析
Solar应急响应团队
【成功案例】成功挫败 888 勒索家族历时半年的百万赎金勒索,应急处置全流程高效修复,避免千万损失并获客户赠送锦旗 Solar应急响应团队
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:solar应急响应团队 solarsec《1.8TB数据数据泄露!罗技确认遭Cl0p勒索攻击,Oracle 0day漏洞或成突破口》