Вымогательская группировка ShinyHunters взломала сайт утечек, связанный с операцией по распространению программы-вымогателя Clop, также известной как Cl0p, и заменила его содержимое сообщением с угрозами и ссылками на собственный сайт. BleepingComputer подтвердил наличие загруженного группировкой файла и факт дефейса страницы, однако независимо не проверил заявления о краже журналов сервера, исходного кода или ключей службы Tor сайта.
Атака началась в пятницу вечером, когда ShinyHunters использовала то, что она описала как уязвимость в системе управления контентом Grav CMS, позволяющую загружать файл без аутентификации. Небольшой текстовый файл содержал сообщение, адресованное Clop, с предупреждением об угрозе со стороны группировки и ссылкой на сайт ShinyHunters для публикации данных.
Дефейс сайта и предполагаемый контроль
Через несколько часов ShinyHunters заявила, что полностью получила контроль над сайтом Clop и провела его дефейс. Позже на сайте появилась текстовая графика с изображением персонажа Umbreon, используемого ShinyHunters в качестве логотипа, а также ссылка на сайт группировки и сообщение о том, что она проникает в системы с 2019 года. BleepingComputer подтвердил, что дефейсированная страница обслуживалась из инфраструктуры, принадлежащей Clop.
ShinyHunters утверждает, что похитила исходный код, плагины Grav CMS, системные журналы и другие файлы, включая файлы в каталоге /var/log, которые могут содержать данные об активности системы, процессах аутентификации и IP-адресах подключавшихся пользователей. Кроме того, группировка заявляет, что получила закрытые ключи, используемые для работы Tor onion service. Если это утверждение верно, оно может позволить ей разместить копию сайта с тем же onion-адресом на серверах под её контролем.
От взлома к вымогательству
ShinyHunters превратила инцидент в публичную попытку вымогательства: она добавила на свой сайт ежедневные обновления и пригрозила опубликовать данные, которые, по её словам, были похищены, если Clop не выполнит её требования. Изначально требование составляло сумму из восьми цифр, причём группировка угрожала увеличивать её каждые 24 часа; позднее к требованиям добавилось публичное извинение.
Группировка также пригрозила раскрыть информацию о компаниях, которые, предположительно, заплатили Clop в ходе кампании вымогательства, связанной с серверами Oracle E-Business Suite, включая суммы платежей и связанные с ними адреса Bitcoin. 21 сентября Clop опубликовала короткое сообщение на своём взломанном сайте, в котором предложила ShinyHunters связаться через старую платформу, однако группировка отказалась и продолжила требовать выплату.
Предыдущий конфликт между двумя киберпреступными группировками
ShinyHunters утверждает, что атака стала ответом на угрозы, приписываемые представителю Clop, во время конфликта, начавшегося после кампании по краже данных из Oracle E-Business Suite в 2025 году. В ходе этой кампании Clop использовала несколько уязвимостей, включая уязвимость нулевого дня CVE-2025-61882, тогда как группы, называющие себя Scattered Lapsus$ Hunters и включающие ShinyHunters, опубликовали экспериментальный эксплойт, который, как позднее заявила Oracle, совпадал с эксплойтом, использованным в атаках Clop.
ShinyHunters заявляет, что изначально эксплойт принадлежал ей, а Clop получила его без разрешения. Группировка также сообщила о заявлениях, согласно которым в адрес её участников звучали угрозы насилия; эти заявления BleepingComputer независимо не проверил.
Почему эта новость важна?
Этот инцидент показывает, что сайты утечек вымогательских группировок — это не просто рекламные страницы, а операционная инфраструктура, которая может содержать журналы, ключи доступа и данные, раскрывающие сведения о подключениях посетителей или позволяющие выдавать себя за настоящий сайт. В то же время здесь важно различать подтверждённые факты и неподтверждённые заявления: подтверждены загрузка файла и дефейс сайта, тогда как масштабы доступа, кража ключей и данных по-прежнему основаны на версии ShinyHunters. Поэтому один лишь источник не подтверждает, действительно ли группировка способна сохранить Tor-адрес или опубликовать заявленные данные.