ShinyHunters-angrepet mot Clop har vendt metodene til én løsepengevirusgruppe mot en annen. ShinyHunters hevder at gruppen vandaliserte Clops Tor-baserte lekkasjenettsted, stjal sensitive serverdata og fikk tak i nøklene som kontrollerer onion-tjenesten. Gruppen planlegger nå å true sin cyberkriminelle rival med utpressing.

ShinyHunters tar over Clops lekkasjenettsted

ShinyHunters hevder at gruppen kompromitterte Clops datalekkasjeplattform gjennom en sikkerhetsfeil i Grav CMS.

Ifølge gruppen gjorde sårbarheten det mulig for uautoriserte brukere å laste opp filer til serveren. Hackerne utnyttet svakheten og la inn en melding som advarte Clop mot å true dem.

ShinyHunters plasserte også en lenke til sin egen datalekkasjeplattform på det kompromitterte nettstedet.

Senere erstattet gruppen Clops opprinnelige side med sin egen profilering. Den vandaliserte versjonen viste et ASCII-bilde av Pokémon-figuren Umbreon, som ShinyHunters bruker som logo.

Siden sendte også besøkende videre til gruppens Tor-nettsted. Rapporter tydet på at det endrede innholdet fortsatt lå ute etter det første innbruddet.

Gruppen hevder å ha full servertilgang

ShinyHunters opplyste at gruppen fikk full tilgang til serveren bak Clops lekkasjeplattform.

Angriperne skal ha hentet ut nettstedets kildekode, Grav CMS-programtillegg og annen intern informasjon. De hevdet også at de fremdeles lastet ned og undersøkte det stjålne materialet.

I tillegg sier gruppen at den kopierte alle filene fra serverens /var/log-katalog.

Disse filene kan inneholde oversikter over systemaktivitet, autentiseringslogger og tilkoblingsopplysninger. Derfor kan de avsløre informasjon om Clops infrastruktur eller operatører.

Uavhengige forskere har imidlertid ikke offentlig bekreftet hele omfanget av det påståtte datatyveriet.

Private Tor-nøkler skal ha blitt stjålet

ShinyHunters-angrepet mot Clop kan ha avslørt en spesielt sensitiv del av Clops virksomhet.

ShinyHunters hevder at gruppen fikk tak i de private nøklene til Clops Tor-baserte onion-tjeneste. Disse nøklene kontrollerer onion-adressen som er knyttet til løsepengevirusgruppens nettsted.

ShinyHunters sier derfor at gruppen kan fortsette å publisere innhold gjennom den samme Tor-adressen. Det er ikke sikkert at problemet løses ved å fjerne gruppens tilgang til den opprinnelige serveren.

Kontroll over nøklene kan også gjøre det mye vanskeligere for Clop å gjenopprette driften. Løsepengevirusgruppen kan måtte forlate den etablerte adressen og lansere en ny lekkasjeplattform.

Et slikt tiltak kan forstyrre virksomheten. Dessuten kan det skade tilliten blant samarbeidspartnere, ofre og andre cyberkriminelle.

ShinyHunters truer Clop med utpressing

ShinyHunters planlegger nå å bruke Clops egne metoder mot løsepengevirusgruppen.

Hackerne opplyste at de gjennomgikk de stjålne dataene før de publiserte en utpressingsmelding. De har til hensikt å gi Clop 72 timer til å kontakte dem.

ShinyHunters har imidlertid ikke avslørt hva gruppen kommer til å kreve. Den har heller ikke forklart hvilke filer den kan publisere dersom Clop nekter å svare.

Trusselen gjenspeiler metodene som løsepengevirusgrupper regelmessig bruker mot selskaper. Angripere stjeler vanligvis interne data og truer med å offentliggjøre dem dersom offeret ikke betaler.

Denne gangen ser det imidlertid ut til at en annen cyberkriminell gruppe har valgt en løsepengevirusoperasjon som mål.

Konflikten kan spores tilbake til Oracle-kampanje

ShinyHunters sier at angrepet fulgte etter en konflikt om Clops Oracle E-Business Suite-kampanje fra 2025.

Clop skal ha stjålet data fra en rekke organisasjoner ved å utnytte sårbarheter i Oracles forretningsprogramvare. ShinyHunters hevder imidlertid at løsepengevirusgruppen også tok noe fra medlemmene deres under operasjonen.

Ifølge ShinyHunters truet en person som representerte Clop, senere med å avsløre og fysisk skade medlemmer av rivalgruppen.

Gruppen sier at disse truslene motiverte angrepet mot Clops lekkasjeplattform. Verken Clop eller uavhengige etterforskere har imidlertid offentlig bekreftet denne fremstillingen.

Cyberkriminelle grupper angriper ofte rivaler

Selv om cyberkriminelle noen ganger samarbeider, konkurrerer de også om ofre, penger og innflytelse.

Rivaliserende grupper kan stjele hverandres data, angripe infrastruktur eller offentlig ydmyke konkurrerende operasjoner. Konflikter kan også oppstå på grunn av stjålet informasjon, ubetalte andeler eller tilgang til kompromitterte nettverk.

I mars 2025 skal DragonForce ha vandalisert lekkasjenettsteder drevet av BlackLock og Mamona. Angrepet forstyrret konkurrentene og skadet samtidig omdømmet deres.

En annen rivalisering eskalerte i 2026 da løsepengevirusgruppene 0APT og KryBit kompromitterte hverandre. Begge sider lekket driftsdata, noe som ifølge rapporter påførte de to organisasjonene alvorlig skade.

ShinyHunters-angrepet mot Clop følger det samme mønsteret. Den påståtte stjelingen av Tor-nøkler kan imidlertid gi ShinyHunters uvanlig stor kontroll over rivalens identitet på nettet.

Påstandene er fortsatt ubekreftet

Clop hadde ikke offentlig bekreftet det rapporterte serverinnbruddet da de siste rapportene kom.

Uavhengige etterforskere har heller ikke bekreftet alle påstandene om de stjålne filene eller nøklene til onion-tjenesten. Cyberkriminelle grupper overdriver ofte angrep for å tiltrekke seg oppmerksomhet eller svekke rivaler.

Den synlige vandaliseringen viser likevel at ShinyHunters fikk en viss tilgang til Clops plattform.

Hvis de resterende påstandene viser seg å være riktige, kan ShinyHunters-angrepet mot Clop avsløre tekniske detaljer om Clops infrastruktur. Det kan også avdekke informasjon om personer som koblet seg til gruppens servere.


0 responses to “ShinyHunters hacker Clops løsepengevirus-nettsted og truer med utpressing”