ShinyHunters attack mot Clop har vänt en ransomware-grupps metoder mot en annan. ShinyHunters hävdar att gruppen vandaliserade Clops Tor-baserade läcksajt, stal känsliga serverdata och kom över nycklarna som styr dess onion-tjänst. Gruppen planerar nu att hota sin cyberbrottsrival med utpressning.

ShinyHunters tar över Clops läcksajt

ShinyHunters hävdar att gruppen komprometterade Clops dataläckageplattform genom en säkerhetsbrist i Grav CMS.

Enligt gruppen gjorde sårbarheten det möjligt för oautentiserade användare att ladda upp filer till servern. Hackarna utnyttjade svagheten och lade till ett meddelande som varnade Clop för att hota dem.

ShinyHunters placerade även en länk till sin egen dataläckageplattform på den komprometterade webbplatsen.

Senare ersatte gruppen Clops ursprungliga sida med sin egen profilering. Den vandaliserade versionen visade en ASCII-bild av Pokémon-karaktären Umbreon, som ShinyHunters använder som sin logotyp.

Sidan hänvisade även besökare till gruppens Tor-sajt. Rapporter uppgav att det ändrade innehållet fortfarande fanns kvar på nätet efter det inledande intrånget.

Gruppen hävdar fullständig serveråtkomst

ShinyHunters uppgav att gruppen fick fullständig åtkomst till servern bakom Clops läckageplattform.

Angriparna ska ha kommit över webbplatsens källkod, insticksprogram för Grav CMS och annan intern information. De hävdade även att de fortfarande laddade ned och undersökte det stulna materialet.

Dessutom uppger gruppen att den kopierade samtliga filer från serverns /var/log-katalog.

Dessa filer kan innehålla register över systemaktivitet, autentiseringsloggar och anslutningsuppgifter. Därför kan de avslöja information om Clops infrastruktur eller dess operatörer.

Oberoende forskare har dock inte offentligt bekräftat hela omfattningen av den påstådda datastölden.

Privata Tor-nycklar uppges ha stulits

ShinyHunters attack mot Clop kan ha avslöjat en särskilt känslig del av Clops verksamhet.

ShinyHunters hävdar att gruppen kom över de privata nycklarna till Clops onion-tjänst på Tor. Nycklarna styr onion-adressen som är kopplad till ransomware-gruppens webbplats.

Som ett resultat uppger ShinyHunters att gruppen kan fortsätta publicera innehåll via samma Tor-adress. Att ta bort gruppens åtkomst till den ursprungliga servern kanske därför inte löser problemet.

Kontrollen över nycklarna kan även göra det mycket svårare för Clop att återhämta sig. Ransomware-gruppen kan behöva överge sin etablerade adress och lansera en ny läckageplattform.

Ett sådant steg kan störa verksamheten. Dessutom kan det skada förtroendet bland samarbetspartner, offer och andra cyberbrottslingar.

ShinyHunters hotar Clop med utpressning

ShinyHunters planerar nu att använda Clops egna metoder mot ransomware-gruppen.

Hackarna uppgav att de granskade den stulna informationen innan de publicerade ett utpressningsmeddelande. De tänker ge Clop 72 timmar på sig att kontakta dem.

ShinyHunters har dock inte avslöjat vad gruppen kommer att kräva. Den har inte heller förklarat vilka filer den kan komma att publicera om Clop vägrar att svara.

Hotet efterliknar de metoder som ransomware-grupper regelbundet använder mot företag. Angripare stjäl vanligtvis interna uppgifter och hotar att offentliggöra dem om offret inte betalar.

Den här gången verkar dock en annan cyberbrottsgrupp ha valt en ransomware-verksamhet som sitt mål.

Konflikten kan spåras till Oracle-kampanj

ShinyHunters uppger att attacken följde efter en konflikt om Clops Oracle E-Business Suite-kampanj från 2025.

Clop ska ha stulit information från flera organisationer genom att utnyttja sårbarheter i Oracles affärssystem. ShinyHunters hävdar dock att ransomware-gruppen även tog något från dess medlemmar under kampanjen.

Enligt ShinyHunters hotade en person som representerade Clop senare med att avslöja och fysiskt skada medlemmar i rivalgruppen.

Gruppen uppger att dessa hot låg bakom attacken mot Clops läckageplattform. Varken Clop eller oberoende utredare har dock offentligt bekräftat denna redogörelse.

Cyberbrottsgrupper attackerar ofta rivaler

Även om cyberbrottslingar ibland samarbetar konkurrerar de också om offer, pengar och inflytande.

Rivaliserande grupper kan stjäla varandras information, angripa infrastruktur eller offentligt förödmjuka konkurrerande verksamheter. Konflikter kan även uppstå om stulen information, obetalda andelar eller åtkomst till komprometterade nätverk.

I mars 2025 ska DragonForce ha vandaliserat läcksajter som drevs av BlackLock och Mamona. Attacken störde konkurrenternas verksamhet och skadade samtidigt deras anseende.

En annan rivalitet eskalerade 2026 när ransomware-grupperna 0APT och KryBit komprometterade varandra. Båda sidor läckte verksamhetsdata, vilket enligt rapporter orsakade allvarlig skada för de två organisationerna.

ShinyHunters attack mot Clop följer samma mönster. Den påstådda stölden av Tor-nycklar kan dock ge ShinyHunters ovanligt stor kontroll över rivalens identitet på nätet.

Uppgifterna är fortfarande obekräftade

Clop hade inte offentligt bekräftat det rapporterade serverintrånget vid tidpunkten för de senaste uppgifterna.

Dessutom har oberoende utredare inte verifierat alla påståenden om de stulna filerna eller nycklarna till onion-tjänsten. Cyberbrottsgrupper överdriver ofta attacker för att väcka uppmärksamhet eller försvaga rivaler.

Den synliga vandaliseringen visar ändå att ShinyHunters fick någon form av åtkomst till Clops plattform.

Om de återstående påståendena visar sig stämma kan ShinyHunters attack mot Clop avslöja tekniska detaljer om Clops infrastruktur. Den kan även röja information om personer som anslutit till gruppens servrar.


0 svar till ”ShinyHunters hackar Clops ransomware-sajt och hotar med utpressning”