ShinyHunters-angrebet mod Clop har vendt én ransomware-gruppes metoder mod en anden. ShinyHunters hævder, at gruppen vandaliserede Clops Tor-baserede lækageside, stjal følsomme serverdata og fik fat i nøglerne, der styrer dens onion-tjeneste. Gruppen planlægger nu at true sin cyberkriminelle rival med afpresning.

ShinyHunters overtager Clops lækageside

ShinyHunters hævder, at gruppen kompromitterede Clops datalækageplatform gennem en sikkerhedsbrist i Grav CMS.

Ifølge gruppen gjorde sårbarheden det muligt for ikke-godkendte brugere at uploade filer til serveren. Hackerne udnyttede svagheden og tilføjede en besked, der advarede Clop mod at true dem.

ShinyHunters placerede også et link til sin egen datalækageplatform på det kompromitterede websted.

Senere erstattede gruppen Clops oprindelige side med sin egen branding. Den vandaliserede version viste et ASCII-billede af Pokémon-figuren Umbreon, som ShinyHunters bruger som logo.

Siden henviste også besøgende til gruppens Tor-side. Rapporter viste, at det ændrede indhold fortsat var tilgængeligt efter det indledende angreb.

Gruppen hævder at have fuld serveradgang

ShinyHunters oplyste, at gruppen fik fuld adgang til serveren bag Clops lækageplatform.

Angriberne hentede angiveligt webstedets kildekode, plugins til Grav CMS og andre interne oplysninger. De hævdede også, at de stadig downloadede og undersøgte det stjålne materiale.

Derudover siger gruppen, at den kopierede samtlige filer fra serverens /var/log-mappe.

Disse filer kan indeholde registreringer af systemaktivitet, autentificeringslogfiler og forbindelsesoplysninger. Derfor kan de afsløre information om Clops infrastruktur eller operatører.

Uafhængige forskere har dog ikke offentligt bekræftet det fulde omfang af det påståede datatyveri.

Private Tor-nøgler angiveligt stjålet

ShinyHunters-angrebet mod Clop kan have afsløret en særligt følsom del af Clops aktiviteter.

ShinyHunters hævder, at gruppen fik fat i de private nøgler til Clops onion-tjeneste på Tor. Nøglerne styrer den onion-adresse, der er knyttet til ransomware-gruppens websted.

ShinyHunters siger derfor, at gruppen kan fortsætte med at hoste indhold via den samme Tor-adresse. Det løser muligvis ikke problemet at fjerne gruppens adgang til den oprindelige server.

Kontrollen over nøglerne kan også gøre det betydeligt vanskeligere for Clop at genetablere driften. Ransomware-gruppen kan blive nødt til at opgive sin etablerede adresse og lancere en ny lækageplatform.

Et sådant skridt kan forstyrre dens aktiviteter. Desuden kan det skade tilliden blandt samarbejdspartnere, ofre og andre cyberkriminelle.

ShinyHunters truer Clop med afpresning

ShinyHunters planlægger nu at bruge Clops egne metoder mod ransomware-gruppen.

Hackerne oplyste, at de gennemgik de stjålne data, inden de offentliggjorde en afpresningsbesked. De har til hensigt at give Clop 72 timer til at kontakte dem.

ShinyHunters har dog ikke afsløret, hvad gruppen vil kræve. Den har heller ikke forklaret, hvilke filer den muligvis vil offentliggøre, hvis Clop nægter at svare.

Truslen afspejler de metoder, som ransomware-grupper regelmæssigt bruger mod virksomheder. Angribere stjæler typisk interne data og truer med at offentliggøre dem, medmindre offeret betaler.

Denne gang ser det dog ud til, at en anden cyberkriminel gruppe har valgt en ransomware-operation som sit mål.

Konflikten kan spores tilbage til Oracle-kampagne

ShinyHunters siger, at angrebet fulgte efter en konflikt om Clops Oracle E-Business Suite-kampagne fra 2025.

Clop stjal angiveligt data fra adskillige organisationer ved at udnytte sårbarheder i Oracles forretningssoftware. ShinyHunters hævder dog, at ransomware-gruppen også tog noget fra dens medlemmer under operationen.

Ifølge ShinyHunters truede en person, der repræsenterede Clop, senere med at afsløre og fysisk skade medlemmer af rivalgruppen.

Gruppen siger, at disse trusler motiverede angrebet mod Clops lækageplatform. Hverken Clop eller uafhængige efterforskere har dog offentligt bekræftet denne forklaring.

Cyberkriminelle grupper angriber ofte rivaler

Selvom cyberkriminelle nogle gange samarbejder, konkurrerer de også om ofre, penge og indflydelse.

Rivaliserende grupper kan stjæle hinandens data, angribe infrastruktur eller offentligt ydmyge konkurrerende operationer. Konflikter kan også opstå på grund af stjålne oplysninger, ubetalte andele eller adgang til kompromitterede netværk.

I marts 2025 vandaliserede DragonForce angiveligt lækagesider drevet af BlackLock og Mamona. Angrebet forstyrrede konkurrenterne og skadede samtidig deres omdømme.

En anden rivalisering eskalerede i 2026, da ransomware-grupperne 0APT og KryBit kompromitterede hinanden. Begge sider lækkede driftsdata, hvilket angiveligt påførte de to organisationer alvorlig skade.

ShinyHunters-angrebet mod Clop følger samme mønster. Det påståede tyveri af Tor-nøgler kan dog give ShinyHunters usædvanlig stor kontrol over rivalens onlineidentitet.

Påstandene er fortsat ubekræftede

Clop havde ikke offentligt bekræftet det rapporterede serverangreb på tidspunktet for de seneste rapporter.

Desuden har uafhængige efterforskere ikke bekræftet alle påstandene om de stjålne filer eller nøglerne til onion-tjenesten. Cyberkriminelle grupper overdriver ofte angreb for at tiltrække opmærksomhed eller svække rivaler.

Den synlige vandalisering viser ikke desto mindre, at ShinyHunters fik en vis adgang til Clops platform.

Hvis de resterende påstande viser sig at være korrekte, kan ShinyHunters-angrebet mod Clop afsløre tekniske detaljer om Clops infrastruktur. Det kan også afsløre oplysninger om personer, der oprettede forbindelse til gruppens servere.


0 svar til “ShinyHunters hacker Clops ransomware-side og truer med afpresning”