Cybersicherheit

ShinyHunters hackt Clops Leak-Website und droht mit Erpressung der Gruppe

BleepingComputer bestätigte, dass ShinyHunters eine von der Clop-Bande betriebene Leak-Website gehackt hat, nachdem eine mutmaßliche Schwachstelle ausgenutzt worden war, die das Hochladen von Dateien ohne Authentifizierung ermöglicht. ShinyHunters gibt an, die Serverdaten und die Tor-Service-Schlüssel der Website gestohlen zu haben; diese Behauptungen wurden jedoch nicht unabhängig überprüft.

2026-09-19
4 Min. Lesezeit
3 Aufrufe
فريق تحرير certi.news
ShinyHunters hackt Clops Leak-Website und droht mit Erpressung der Gruppe

Die Erpressergruppe ShinyHunters hackte eine Leak-Website der Ransomware-Operation Clop, auch bekannt als Cl0p, und ersetzte deren Inhalte durch eine Drohnachricht und Links zu ihrer eigenen Website. BleepingComputer bestätigte, dass die von der Gruppe hochgeladene Datei vorhanden war und die Seite verunstaltet wurde, konnte den Diebstahl von Serverprotokollen, Quellcode oder Tor-Service-Schlüsseln der Website jedoch nicht unabhängig überprüfen.

Der Angriff begann am Freitagabend, als ShinyHunters eine von ihr beschriebene Schwachstelle im Content-Management-System Grav CMS ausnutzte, die das Hochladen einer Datei ohne Authentifizierung ermöglicht. Die kleine Textdatei enthielt eine an Clop gerichtete Nachricht mit einer Warnung vor der Bedrohung durch die Gruppe und einem Link zur Datenleck-Website von ShinyHunters.

Verunstaltung der Website und angebliche Kontrolle

Stunden später erklärte ShinyHunters, die Clop-Website vollständig übernommen und verunstaltet zu haben. Die Website zeigte später eine ASCII-Darstellung der Figur Umbreon, die ShinyHunters als Logo verwendet, sowie einen Link zur Website der Gruppe und eine Nachricht, wonach sie sich seit 2019 in den Systemen festsetze. BleepingComputer bestätigte, dass die verunstaltete Seite von der Clop zugeordneten Infrastruktur ausgeliefert wurde.

ShinyHunters behauptet, den Quellcode, Grav-CMS-Erweiterungen, Systemprotokolle und weitere Dateien gestohlen zu haben, darunter Dateien im Verzeichnis /var/log, die Informationen über Systemaktivitäten, Authentifizierungsvorgänge und IP-Adressen der Verbindungshersteller enthalten könnten. Außerdem behauptet die Gruppe, die privaten Schlüssel erlangt zu haben, die für den Tor-onion-Service verwendet werden. Sollte dies zutreffen, könnte sie eine Kopie der Website unter derselben Onion-Adresse auf von ihr kontrollierten Servern hosten.

Vom Hack zur Erpressung

ShinyHunters machte den Vorfall zu einem öffentlichen Erpressungsversuch, fügte ihrer Website tägliche Updates hinzu und drohte, die Daten zu veröffentlichen, die sie angeblich gestohlen hatte, falls Clop nicht auf ihre Forderungen eingehe. Die Forderung begann bei einem Betrag im achtstelligen Bereich, verbunden mit der Drohung, ihn alle 24 Stunden zu erhöhen; später wurde zusätzlich eine öffentliche Entschuldigung verlangt.

Die Gruppe drohte außerdem, Informationen über Unternehmen offenzulegen, die Clop während einer mit Oracle-E-Business-Suite-Servern verbundenen Erpressungskampagne angeblich bezahlt hatten, darunter Zahlungsbeträge und die damit verbundenen Bitcoin-Adressen. Am 21. September veröffentlichte Clop eine kurze Nachricht auf ihrer zuvor gehackten Website, in der sie ShinyHunters aufforderte, über eine alte Plattform Kontakt aufzunehmen; die Gruppe lehnte dies jedoch ab und setzte ihre Zahlungsforderung fort.

Früherer Streit zwischen zwei Cybercrime-Gruppen

ShinyHunters erklärt, der Angriff sei eine Reaktion auf Drohungen gewesen, die einem Vertreter von Clop zugeschrieben wurden, während eines Streits, der nach einer Datenraubkampagne gegen Oracle E-Business Suite im Jahr 2025 begonnen hatte. Während dieser Kampagne nutzte Clop mehrere Schwachstellen aus, darunter die Zero-Day-Schwachstelle CVE-2025-61882, während Akteure, die sich Scattered Lapsus$ Hunters nennen und ShinyHunters einschließen, einen experimentellen Exploit veröffentlichten, von dem Oracle später erklärte, dass er mit dem bei Clop-Angriffen verwendeten Exploit übereinstimme.

ShinyHunters erklärt, der Exploit habe ursprünglich ihr gehört und Clop habe ihn ohne Erlaubnis erhalten. Die Gruppe verwies außerdem auf Behauptungen über gewalttätige Drohungen gegen ihre Mitglieder; diese Behauptungen wurden von BleepingComputer nicht unabhängig überprüft.

Warum ist diese Nachricht wichtig?

Der Vorfall zeigt, dass Leak-Websites von Ransomware-Gruppen nicht bloß Werbeseiten sind, sondern operative Infrastrukturen, die Protokolle, Zugriffsschlüssel und Daten enthalten können, welche die Kommunikation von Besuchern offenlegen oder eine Nachahmung der Website ermöglichen. Gleichzeitig ist die Grenze zwischen bestätigten Fakten und unbewiesenen Behauptungen hier wichtig: Bestätigt sind das Hochladen der Datei und die Verunstaltung der Website; das Ausmaß des Zugriffs sowie der Diebstahl von Schlüsseln und Daten beruhen weiterhin auf der Darstellung von ShinyHunters. Die Quelle allein belegt daher nicht, ob die Gruppe tatsächlich in der Lage ist, die Tor-Adresse zu behalten oder die behaupteten Daten zu veröffentlichen.

Nachrichtenquelle
BleepingComputer
Originalquelle öffnen ↗
ف
Autor

فريق تحرير certi.news

Aus derselben Kategorie

Das könnte Sie interessieren

Alle Nachrichten anzeigen