Der ShinyHunters-Hack gegen Clop hat die Methoden einer Ransomware-Gruppe gegen eine andere gerichtet. ShinyHunters behauptet, die Tor-Leak-Seite von Clop manipuliert, sensible Serverdaten gestohlen und die Schlüssel zur Kontrolle des Onion-Dienstes erlangt zu haben. Nun will die Gruppe ihrem Cybercrime-Rivalen mit Erpressung drohen.
ShinyHunters übernimmt Clops Leak-Seite
ShinyHunters behauptet, Clops Datenleak-Plattform über eine Sicherheitslücke im Grav CMS kompromittiert zu haben.
Nach Angaben der Gruppe ermöglichte die Schwachstelle nicht authentifizierten Nutzern, Dateien auf den Server hochzuladen. Die Hacker nutzten die Sicherheitslücke aus und fügten eine Nachricht hinzu, die Clop davor warnte, ihnen zu drohen.
ShinyHunters platzierte außerdem einen Link zur eigenen Datenleak-Plattform auf der kompromittierten Website.
Später ersetzte die Gruppe Clops ursprüngliche Seite durch ihr eigenes Branding. Die manipulierte Version zeigte ein ASCII-Bild der Pokémon-Figur Umbreon, die ShinyHunters als Logo verwendet.
Die Seite verwies Besucher außerdem auf die Tor-Website der Gruppe. Berichten zufolge blieben die veränderten Inhalte auch nach der ursprünglichen Kompromittierung online.
Gruppe beansprucht vollständigen Serverzugriff
ShinyHunters erklärte, vollständigen Zugriff auf den Server hinter Clops Leak-Plattform erlangt zu haben.
Die Angreifer sollen den Quellcode der Website, Grav-CMS-Plugins und weitere interne Informationen extrahiert haben. Sie behaupteten außerdem, das gestohlene Material weiterhin herunterzuladen und zu untersuchen.
Darüber hinaus gibt die Gruppe an, sämtliche Dateien aus dem Verzeichnis /var/log des Servers kopiert zu haben.
Diese Dateien könnten Aufzeichnungen über Systemaktivitäten, Authentifizierungsprotokolle und Verbindungsdetails enthalten. Daher könnten sie Informationen über Clops Infrastruktur oder deren Betreiber offenlegen.
Unabhängige Sicherheitsforscher haben das vollständige Ausmaß des mutmaßlichen Datendiebstahls jedoch nicht öffentlich bestätigt.
Private Tor-Schlüssel angeblich gestohlen
Der ShinyHunters-Hack gegen Clop könnte einen besonders sensiblen Teil von Clops Aktivitäten offengelegt haben.
ShinyHunters behauptet, die privaten Schlüssel für Clops Onion-Dienst im Tor-Netzwerk erlangt zu haben. Diese Schlüssel kontrollieren die Onion-Adresse, die mit der Website der Ransomware-Gruppe verbunden ist.
Daher könnte ShinyHunters nach eigenen Angaben weiterhin Inhalte über dieselbe Tor-Adresse hosten. Das Entfernen des Zugriffs der Gruppe auf den ursprünglichen Server löst das Problem möglicherweise nicht.
Die Kontrolle über die Schlüssel könnte Clops Wiederherstellung außerdem erheblich erschweren. Die Ransomware-Gruppe muss womöglich ihre etablierte Adresse aufgeben und eine neue Leak-Plattform starten.
Ein solcher Schritt könnte ihre Aktivitäten beeinträchtigen. Darüber hinaus könnte er das Vertrauen von Partnern, Opfern und anderen Cyberkriminellen beschädigen.
ShinyHunters droht Clop mit Erpressung
ShinyHunters plant nun, Clops eigene Methoden gegen die Ransomware-Gruppe einzusetzen.
Die Hacker erklärten, sie würden die gestohlenen Daten prüfen, bevor sie eine Erpressungsnachricht veröffentlichen. Sie wollen Clop 72 Stunden Zeit geben, sie zu kontaktieren.
ShinyHunters hat jedoch nicht verraten, welche Forderung die Gruppe stellen wird. Ebenso wenig erklärte sie, welche Dateien sie möglicherweise veröffentlicht, falls Clop eine Antwort verweigert.
Die Drohung entspricht den Methoden, die Ransomware-Gruppen regelmäßig gegen Unternehmen einsetzen. Angreifer stehlen üblicherweise interne Daten und drohen mit deren Veröffentlichung, wenn das Opfer nicht zahlt.
Dieses Mal hat jedoch offenbar eine andere Cybercrime-Gruppe eine Ransomware-Operation als Ziel ausgewählt.
Streit geht auf Oracle-Kampagne zurück
ShinyHunters zufolge folgte der Angriff auf einen Streit über Clops Oracle-E-Business-Suite-Kampagne aus dem Jahr 2025.
Clop soll durch die Ausnutzung von Schwachstellen in Oracles Unternehmenssoftware Daten zahlreicher Organisationen gestohlen haben. ShinyHunters behauptet jedoch, die Ransomware-Gruppe habe während dieser Operation auch etwas von ihren Mitgliedern entwendet.
Laut ShinyHunters drohte eine Person, die Clop vertrat, später damit, Mitglieder der rivalisierenden Gruppe zu enttarnen und körperlich zu verletzen.
Die Gruppe erklärt, diese Drohungen hätten den Angriff auf Clops Leak-Plattform ausgelöst. Allerdings haben weder Clop noch unabhängige Ermittler diese Darstellung öffentlich bestätigt.
Cybercrime-Gruppen greifen häufig Rivalen an
Obwohl Cyberkriminelle gelegentlich zusammenarbeiten, konkurrieren sie auch um Opfer, Geld und Einfluss.
Rivalisierende Gruppen können gegenseitig ihre Daten stehlen, Infrastruktur angreifen oder konkurrierende Operationen öffentlich bloßstellen. Streitigkeiten können auch wegen gestohlener Informationen, nicht gezahlter Anteile oder des Zugriffs auf kompromittierte Netzwerke entstehen.
Im März 2025 soll DragonForce die von BlackLock und Mamona betriebenen Leak-Seiten manipuliert haben. Der Angriff störte die Aktivitäten der Konkurrenten und beschädigte zugleich deren Ruf.
Eine weitere Rivalität eskalierte 2026, als die Ransomware-Gruppen 0APT und KryBit sich gegenseitig kompromittierten. Beide Seiten veröffentlichten Betriebsdaten, was den beiden Organisationen Berichten zufolge schweren Schaden zufügte.
Der ShinyHunters-Hack gegen Clop folgt demselben Muster. Der mutmaßliche Diebstahl der Tor-Schlüssel könnte ShinyHunters jedoch ungewöhnlich große Kontrolle über die Onlineidentität des Rivalen verschaffen.
Behauptungen bleiben unbestätigt
Zum Zeitpunkt der jüngsten Berichte hatte Clop den gemeldeten Servereinbruch nicht öffentlich bestätigt.
Darüber hinaus haben unabhängige Ermittler nicht alle Behauptungen über die gestohlenen Dateien oder Schlüssel des Onion-Dienstes bestätigt. Cybercrime-Gruppen übertreiben Angriffe häufig, um Aufmerksamkeit zu erregen oder Rivalen zu schwächen.
Die sichtbare Manipulation zeigt dennoch, dass ShinyHunters einen gewissen Zugriff auf Clops Plattform erlangte.
Sollten sich die übrigen Behauptungen als zutreffend erweisen, könnte der ShinyHunters-Hack gegen Clop technische Einzelheiten über Clops Infrastruktur offenlegen. Er könnte außerdem Informationen über Personen enthüllen, die sich mit den Servern der Gruppe verbunden haben.


0 Kommentare zu „ShinyHunters hackt Clops Ransomware-Website und droht mit Erpressung“