갈취 조직 ShinyHunters가 Clop 랜섬웨어 조직(Cl0p로도 알려짐)이 운영하는 유출 사이트를 해킹하고, 위협 메시지와 자체 사이트 링크로 콘텐츠를 교체했다. BleepingComputer는 해당 조직이 업로드한 파일과 페이지 변조 사실을 확인했지만, 서버 로그, 소스 코드 또는 해당 사이트의 Tor 서비스 키가 도난당했다는 주장은 독립적으로 검증하지 못했다.
공격은 금요일 저녁 시작됐다. ShinyHunters는 인증 없이 파일을 업로드할 수 있는 Grav CMS의 취약점이라고 설명한 취약점을 악용했다. 작은 텍스트 파일에는 Clop을 겨냥한 메시지가 담겼으며, 조직에 대한 경고와 ShinyHunters의 데이터 유출 사이트 링크가 포함되어 있었다.
사이트 변조와 주장된 장악
몇 시간 후 ShinyHunters는 Clop의 사이트를 완전히 장악하고 변조했다고 밝혔다. 이후 사이트에는 ShinyHunters의 로고로 사용되는 Umbreon 캐릭터의 텍스트 아트와 조직 사이트 링크가 표시됐으며, 2019년부터 시스템 내부에 침투해 왔다는 메시지도 나타났다. BleepingComputer는 변조된 페이지가 Clop에 속한 인프라에서 제공되고 있었다는 사실을 확인했다.
ShinyHunters는 소스 코드, Grav CMS 플러그인, 시스템 로그 및 기타 파일을 훔쳤다고 주장하며, 여기에는 /var/log에 있는 파일도 포함된다고 밝혔다. 이러한 파일에는 시스템 활동, 인증 과정 및 접속자의 IP 주소에 관한 데이터가 포함될 수 있다. 또한 Tor onion service 운영에 사용되는 개인 키를 확보했다고 주장했다. 이 주장이 사실이라면, ShinyHunters가 자신들이 통제하는 서버에서 동일한 onion 주소를 사용해 사이트 사본을 호스팅할 수 있다.
해킹에서 갈취로
ShinyHunters는 이 사건을 공개적인 갈취 시도로 전환했다. 자체 사이트에 매일 업데이트를 추가하고, Clop이 요구에 응하지 않으면 훔쳤다고 주장하는 데이터를 공개하겠다고 위협했다. 요구액은 처음에 8자리 금액으로 제시됐으며, 24시간마다 인상하겠다고 위협한 뒤 공개 사과 요구도 추가됐다.
이 조직은 Oracle E-Business Suite 서버와 관련된 갈취 캠페인 중 Clop에 돈을 지불했다고 주장되는 기업들의 정보도 공개하겠다고 위협했으며, 여기에는 지불 금액과 관련 Bitcoin 주소가 포함됐다. 9월 21일 Clop은 해킹당한 사이트에 짧은 메시지를 게시하고 ShinyHunters에 오래된 플랫폼을 통해 연락하라고 요구했지만, ShinyHunters는 이를 거부하고 지불 요구를 계속했다.
두 사이버 범죄 조직 사이의 이전 분쟁
ShinyHunters는 이번 공격이 2025년 Oracle E-Business Suite 데이터 탈취 캠페인 이후 시작된 분쟁 중 Clop 측 인사로 추정되는 인물이 제기한 위협에 대한 대응이었다고 주장한다. 당시 캠페인에서 Clop은 여러 취약점을 악용했으며, 그중에는 제로데이 취약점 CVE-2025-61882도 포함됐다. 한편 ShinyHunters를 포함하는 Scattered Lapsus$ Hunters라는 이름의 세력은 실험적 익스플로잇을 유출했으며, Oracle은 이후 해당 익스플로잇이 Clop 공격에 사용된 익스플로잇과 일치한다고 밝혔다.
ShinyHunters는 해당 익스플로잇이 원래 자신들의 것이었으며 Clop이 허가 없이 이를 입수했다고 주장한다. 또한 이 조직은 구성원들을 상대로 폭력적인 위협이 제기됐다고 주장했지만, 이러한 주장은 BleepingComputer가 독립적으로 확인하지 못했다.
이 소식이 중요한 이유
이번 사건은 랜섬웨어 조직의 유출 사이트가 단순한 홍보 페이지가 아니라 로그, 접근 키 및 방문자의 통신을 드러내거나 사이트를 사칭할 수 있게 하는 데이터를 포함할 수 있는 운영 인프라라는 점을 보여준다. 동시에 여기서는 확인된 사실과 입증되지 않은 주장을 구분하는 것이 중요하다. 확인된 사실은 파일 업로드와 사이트 변조이며, 접근 범위와 키 및 데이터 도난 여부는 여전히 ShinyHunters의 설명에 의존한다. 따라서 이 자료만으로는 해당 조직이 실제로 Tor 주소를 계속 유지하거나 주장된 데이터를 공개할 수 있는지 입증되지 않는다.