Cibersegurança

ShinyHunters invade site de vazamentos da Clop e ameaça extorquir o grupo

O BleepingComputer confirmou que a ShinyHunters invadiu um site de vazamentos pertencente à gangue Clop, após explorar uma vulnerabilidade que supostamente permite o envio de arquivos sem autenticação. A ShinyHunters afirma ter roubado os dados do servidor e as chaves do serviço Tor do site, mas essas alegações não foram verificadas de forma independente.

2026-09-19
4 min de leitura
3 visualizações
فريق تحرير certi.news
ShinyHunters invade site de vazamentos da Clop e ameaça extorquir o grupo

O grupo de extorsão ShinyHunters invadiu um site de vazamentos pertencente à operação de ransomware Clop, também conhecida como Cl0p, e substituiu seu conteúdo por uma mensagem de ameaça e links para seu próprio site. O BleepingComputer confirmou a existência do arquivo enviado pelo grupo e a desfiguração da página, mas não verificou de forma independente o roubo de registros do servidor, do código-fonte ou das chaves do serviço Tor do site.

O ataque começou na noite de sexta-feira, quando a ShinyHunters explorou o que descreveu como uma vulnerabilidade no sistema de gerenciamento de conteúdo Grav CMS que permite o envio de um arquivo sem autenticação. O pequeno arquivo de texto continha uma mensagem dirigida à Clop, incluindo um alerta sobre a ameaça do grupo e um link para o site de vazamentos de dados da ShinyHunters.

Desfiguração do site e suposto controle

Horas depois, a ShinyHunters afirmou ter assumido o controle total do site da Clop e tê-lo desfigurado. Posteriormente, o site exibiu uma arte em texto do personagem Umbreon, usado como logotipo pela ShinyHunters, junto a um link para o site do grupo e uma mensagem afirmando que ele vinha se infiltrando nos sistemas desde 2019. O BleepingComputer confirmou que a página desfigurada estava sendo servida pela infraestrutura pertencente à Clop.

A ShinyHunters afirma ter roubado o código-fonte, extensões do Grav CMS, registros do sistema e outros arquivos, incluindo os arquivos presentes em /var/log, que podem conter dados sobre a atividade do sistema, processos de autenticação e endereços IP dos usuários conectados. Ela também afirma ter obtido as chaves privadas usadas para operar o serviço onion do Tor. Se esse ponto for verdadeiro, isso poderá permitir que o grupo hospede uma cópia do site usando o mesmo endereço onion em servidores sob seu controle.

Da invasão à extorsão

A ShinyHunters transformou o incidente em uma tentativa pública de extorsão, adicionando atualizações diárias ao seu site e ameaçando publicar os dados que afirma ter roubado caso a Clop não atendesse às suas exigências. A exigência começou com um valor de oito dígitos, acompanhado da ameaça de aumentá-lo a cada 24 horas, e posteriormente foi acrescentado um pedido de desculpas público.

O grupo também ameaçou revelar informações sobre empresas que supostamente pagaram à Clop durante uma campanha de extorsão relacionada a servidores do Oracle E-Business Suite, incluindo os valores pagos e os endereços de Bitcoin associados. Em 21 de setembro, a Clop publicou uma mensagem curta em seu site, que havia sido invadido, pedindo que a ShinyHunters entrasse em contato por meio de uma plataforma antiga, mas o grupo recusou e continuou exigindo o pagamento.

Conflito anterior entre dois grupos de cibercriminosos

A ShinyHunters afirma que o ataque foi uma resposta a ameaças atribuídas a um representante da Clop durante uma disputa iniciada após uma campanha de roubo de dados do Oracle E-Business Suite em 2025. Durante essa campanha, a Clop explorou várias vulnerabilidades, incluindo a vulnerabilidade de dia zero CVE-2025-61882, enquanto entidades que se autodenominam Scattered Lapsus$ Hunters, e que incluem a ShinyHunters, vazaram uma exploração experimental que a Oracle posteriormente afirmou corresponder à exploração usada nos ataques da Clop.

A ShinyHunters afirma que a exploração originalmente pertencia a ela e que a Clop a obteve sem autorização. O grupo também citou alegações de ameaças violentas contra seus membros, alegações que não foram verificadas de forma independente pelo BleepingComputer.

Por que esta notícia é importante?

O incidente revela que os sites de vazamentos de gangues de ransomware não são apenas páginas de propaganda, mas infraestruturas operacionais que podem conter registros, chaves de acesso e dados capazes de revelar as comunicações dos visitantes ou permitir a personificação do site. Ao mesmo tempo, a distinção entre fatos confirmados e alegações não comprovadas é importante neste caso: o que foi confirmado é o envio do arquivo e a desfiguração do site, enquanto o alcance do acesso e o roubo das chaves e dos dados ainda dependem do relato da ShinyHunters. Portanto, a fonte, por si só, não comprova se o grupo é realmente capaz de manter o endereço Tor ou publicar os supostos dados.

Fonte da notícia
BleepingComputer
Abrir fonte original ↗
ف
Autor

فريق تحرير certi.news

Na mesma categoria

Você também pode gostar

Ver todas as notícias