Вымогатели взломали вымогателей. ShinyHunters захватила сайт Clop

1988
Вымогатели взломали вымогателей. ShinyHunters захватила сайт Clop

Внутренний конфликт вышел далеко за пределы обычной перепалки.

image

Вымогательство внезапно обернулось против самих вымогателей. ShinyHunters получила доступ к Tor-сайту группировки Clop и заменила его содержимое собственной страницей. BleepingComputer подтвердил, что злоумышленники сначала загрузили на сервер небольшой файл с посланием, а через несколько часов полностью изменили главную страницу ресурса.

На месте сайта Clop появилась ASCII-графика с персонажем Umbreon, которого ShinyHunters использует как символ, ссылка на площадку группировки и сообщение о взломе. Такой результат подтверждает как минимум возможность записывать или менять файлы, которые отдаёт публичный Tor-сервис. Более глубокий доступ к серверу пока нельзя считать доказанным.

ShinyHunters заявила, что получила полный доступ к системе и скачала исходный код, плагины Grav CMS, системные журналы и другие файлы. Отдельно группировка утверждает, что забрала содержимое каталога /var/log. В нём могли находиться записи об активности сервера, событиях аутентификации и IP-адресах подключавшихся к инфраструктуре Clop.

Самым чувствительным выглядит заявление о краже закрытых ключей onion-сервиса Clop. В Tor такой ключ подтверждает владение конкретным .onion-адресом. Если ShinyHunters действительно получила рабочие ключи, удаление злоумышленников с текущего сервера не решит проблему полностью: тот же адрес можно будет поднять на другой машине и выдавать за прежний ресурс Clop.

Независимых доказательств кражи логов, исходников и ключей пока нет. BleepingComputer смог проверить только размещение файла и последующую подмену сайта. Поэтому подтверждённая часть инцидента ограничивается компрометацией публичного ресурса, а заявления о полном контроле над сервером и доступе к внутренним данным остаются версией ShinyHunters.

По версии ShinyHunters, вход начался с возможности загружать файлы без авторизации в Grav CMS, которую использовал сайт Clop. Публичного технического отчёта с версией CMS, кодом эксплуатации или подтверждением от разработчиков Grav не опубликовано. Связывать инцидент с конкретной известной уязвимостью пока нельзя, как и утверждать, что проблема затрагивает обычные установки Grav.

После взлома ShinyHunters решила применить к Clop тот же инструмент давления, которым киберпреступники обычно пользуются против компаний. Группировка объявила о намерении вымогать деньги у Clop и потребовать выйти на связь в течение 72 часов. На момент проверки 21 сентября публичного подтверждения сделки, выплаты или ответа со стороны Clop в доступных источниках не появилось.

Причиной конфликта ShinyHunters называет события вокруг Oracle E-Business Suite. В 2025 году Clop провела массовую кампанию против корпоративных серверов, а связанные с ShinyHunters участники Scattered Lapsus$ Hunters опубликовали рабочий код, совпавший с инструментом из атак. ShinyHunters утверждает, что код изначально принадлежал группировке, а представитель Clop позднее угрожал её участникам. Независимого подтверждения этой версии нет.

Для обеих группировок конфликт затрагивает не только репутацию. ShinyHunters пережила несколько ударов по связанной инфраструктуре и продолжила атаки на корпоративные SaaS-сервисы, а Clop годами строит кампании вокруг массовой кражи данных и давления на жертв. Потеря контроля над площадкой утечек бьёт по каналу, через который Clop публикует имена компаний и похищенные материалы.

Если заявления о системных логах и onion-ключах подтвердятся, последствия окажутся шире обычной подмены страницы. Журналы могут раскрыть технические следы операторов и посетителей, а ключи позволят спорить за цифровую идентичность Tor-сервиса. Пока подтверждён более узкий факт: инфраструктура крупной вымогательской группы оказалась уязвима для того же класса атак, которым преступники обычно угрожают собственным жертвам.

Реклама 18+
Рекламодатель
Реклама. АО «Позитив Текнолоджиз». ИНН 7718668887. 18+
Сайт рекламодателя: ptsecurity.com
Реклама