Die Erpressergruppe ShinyHunters hackte eine Leak-Website der Ransomware-Operation Clop, auch bekannt als Cl0p, und ersetzte deren Inhalte durch eine Drohnachricht und Links zu ihrer eigenen Website. BleepingComputer bestätigte, dass die von der Gruppe hochgeladene Datei vorhanden war und die Seite verunstaltet wurde, konnte den Diebstahl von Serverprotokollen, Quellcode oder Tor-Service-Schlüsseln der Website jedoch nicht unabhängig überprüfen.
Der Angriff begann am Freitagabend, als ShinyHunters eine von ihr beschriebene Schwachstelle im Content-Management-System Grav CMS ausnutzte, die das Hochladen einer Datei ohne Authentifizierung ermöglicht. Die kleine Textdatei enthielt eine an Clop gerichtete Nachricht mit einer Warnung vor der Bedrohung durch die Gruppe und einem Link zur Datenleck-Website von ShinyHunters.
Verunstaltung der Website und angebliche Kontrolle
Stunden später erklärte ShinyHunters, die Clop-Website vollständig übernommen und verunstaltet zu haben. Die Website zeigte später eine ASCII-Darstellung der Figur Umbreon, die ShinyHunters als Logo verwendet, sowie einen Link zur Website der Gruppe und eine Nachricht, wonach sie sich seit 2019 in den Systemen festsetze. BleepingComputer bestätigte, dass die verunstaltete Seite von der Clop zugeordneten Infrastruktur ausgeliefert wurde.
ShinyHunters behauptet, den Quellcode, Grav-CMS-Erweiterungen, Systemprotokolle und weitere Dateien gestohlen zu haben, darunter Dateien im Verzeichnis /var/log, die Informationen über Systemaktivitäten, Authentifizierungsvorgänge und IP-Adressen der Verbindungshersteller enthalten könnten. Außerdem behauptet die Gruppe, die privaten Schlüssel erlangt zu haben, die für den Tor-onion-Service verwendet werden. Sollte dies zutreffen, könnte sie eine Kopie der Website unter derselben Onion-Adresse auf von ihr kontrollierten Servern hosten.
Vom Hack zur Erpressung
ShinyHunters machte den Vorfall zu einem öffentlichen Erpressungsversuch, fügte ihrer Website tägliche Updates hinzu und drohte, die Daten zu veröffentlichen, die sie angeblich gestohlen hatte, falls Clop nicht auf ihre Forderungen eingehe. Die Forderung begann bei einem Betrag im achtstelligen Bereich, verbunden mit der Drohung, ihn alle 24 Stunden zu erhöhen; später wurde zusätzlich eine öffentliche Entschuldigung verlangt.
Die Gruppe drohte außerdem, Informationen über Unternehmen offenzulegen, die Clop während einer mit Oracle-E-Business-Suite-Servern verbundenen Erpressungskampagne angeblich bezahlt hatten, darunter Zahlungsbeträge und die damit verbundenen Bitcoin-Adressen. Am 21. September veröffentlichte Clop eine kurze Nachricht auf ihrer zuvor gehackten Website, in der sie ShinyHunters aufforderte, über eine alte Plattform Kontakt aufzunehmen; die Gruppe lehnte dies jedoch ab und setzte ihre Zahlungsforderung fort.
Früherer Streit zwischen zwei Cybercrime-Gruppen
ShinyHunters erklärt, der Angriff sei eine Reaktion auf Drohungen gewesen, die einem Vertreter von Clop zugeschrieben wurden, während eines Streits, der nach einer Datenraubkampagne gegen Oracle E-Business Suite im Jahr 2025 begonnen hatte. Während dieser Kampagne nutzte Clop mehrere Schwachstellen aus, darunter die Zero-Day-Schwachstelle CVE-2025-61882, während Akteure, die sich Scattered Lapsus$ Hunters nennen und ShinyHunters einschließen, einen experimentellen Exploit veröffentlichten, von dem Oracle später erklärte, dass er mit dem bei Clop-Angriffen verwendeten Exploit übereinstimme.
ShinyHunters erklärt, der Exploit habe ursprünglich ihr gehört und Clop habe ihn ohne Erlaubnis erhalten. Die Gruppe verwies außerdem auf Behauptungen über gewalttätige Drohungen gegen ihre Mitglieder; diese Behauptungen wurden von BleepingComputer nicht unabhängig überprüft.
Warum ist diese Nachricht wichtig?
Der Vorfall zeigt, dass Leak-Websites von Ransomware-Gruppen nicht bloß Werbeseiten sind, sondern operative Infrastrukturen, die Protokolle, Zugriffsschlüssel und Daten enthalten können, welche die Kommunikation von Besuchern offenlegen oder eine Nachahmung der Website ermöglichen. Gleichzeitig ist die Grenze zwischen bestätigten Fakten und unbewiesenen Behauptungen hier wichtig: Bestätigt sind das Hochladen der Datei und die Verunstaltung der Website; das Ausmaß des Zugriffs sowie der Diebstahl von Schlüsseln und Daten beruhen weiterhin auf der Darstellung von ShinyHunters. Die Quelle allein belegt daher nicht, ob die Gruppe tatsächlich in der Lage ist, die Tor-Adresse zu behalten oder die behaupteten Daten zu veröffentlichen.