ShinyHunters fidye yazılımı operasyonu Clop'a (Cl0p olarak da bilinir) ait bir sızıntı sitesini ele geçirdi ve içeriğini bir tehdit mesajı ile kendi sitelerine yönlendiren bağlantılarla değiştirdi. BleepingComputer, grubun yüklediği dosyanın ve sayfa tahrifatının varlığını doğruladı, ancak sunucu günlüklerinin, kaynak kodunun veya sitenin Tor hizmeti anahtarlarının çalındığını bağımsız olarak doğrulamadı.
Saldırı cuma akşamı, ShinyHunters'ın kimlik doğrulaması olmadan dosya yüklemeye izin verdiğini söylediği Grav CMS'deki bir açıktan yararlanmasıyla başladı. Küçük metin dosyası, Clop'a yönelik bir mesaj içeriyordu; mesajda grubun karşı karşıya olduğu tehdide dair bir uyarı ve ShinyHunters'ın veri sızıntısı sitesine bir bağlantı yer alıyordu.
Site tahrifatı ve iddia edilen kontrol
Birkaç saat sonra ShinyHunters, Clop'un sitesini tamamen kontrol altına aldığını ve tahrif ettiğini söyledi. Site daha sonra ShinyHunters'ın logosu olarak kullanılan Umbreon karakterinin metin tabanlı bir çizimini, grubun sitesine bir bağlantıyı ve 2019'dan beri sistemlerin içinde kök saldıklarını belirten bir mesajı gösterdi. BleepingComputer, tahrif edilen sayfanın Clop'a ait altyapıdan sunulduğunu doğruladı.
ShinyHunters, kaynak kodunu, Grav CMS eklentilerini, sistem günlüklerini ve /var/log dizininde bulunanlar da dahil olmak üzere diğer dosyaları çaldığını iddia ediyor. Bu dosyalar sistem etkinliği, kimlik doğrulama işlemleri ve bağlananların IP adresleri hakkında veriler içerebilir. Grup ayrıca Tor onion service için kullanılan özel anahtarları ele geçirdiğini öne sürüyor. Bu nokta doğruysa, aynı onion adresini kullanarak sitenin bir kopyasını kendi kontrolündeki sunucularda barındırmasına olanak tanıyabilir.
Ele geçirmeden şantaja
ShinyHunters olayı kamuya açık bir şantaj girişimine dönüştürdü; sitesine günlük güncellemeler ekledi ve Clop taleplerine yanıt vermezse çaldığını söylediği verileri yayımlamakla tehdit etti. Talep, sekiz haneli bir meblağla başladı; grup bu miktarı her 24 saatte bir artırmakla tehdit etti ve daha sonra kamuya açık bir özür talebi de eklendi.
Grup ayrıca Oracle E-Business Suite sunucularıyla bağlantılı bir şantaj kampanyası sırasında Clop'a ödeme yaptığı iddia edilen şirketler hakkındaki bilgileri, ödeme tutarları ve bunlarla ilişkili Bitcoin adresleri de dahil olmak üzere açıklamakla tehdit etti. 21 Eylül'de Clop, saldırıya uğramış olan sitesinde ShinyHunters'tan eski bir platform üzerinden iletişime geçmesini isteyen kısa bir mesaj yayımladı, ancak grup bunu reddetti ve ödeme talebini sürdürdü.
İki siber suç grubu arasındaki önceki anlaşmazlık
ShinyHunters, saldırının, 2025'teki Oracle E-Business Suite veri hırsızlığı kampanyasının ardından başlayan bir anlaşmazlık sırasında Clop'un bir temsilcisine atfedilen tehditlere yanıt olarak gerçekleştirildiğini söylüyor. Bu kampanya sırasında Clop, CVE-2025-61882 sıfır gün açığı da dahil olmak üzere çeşitli güvenlik açıklarından yararlandı. ShinyHunters'ın da dahil olduğu ve kendilerine Scattered Lapsus$ Hunters adını veren gruplar ise Oracle'ın daha sonra Clop saldırılarında kullanılan istismarla eşleştiğini söylediği bir kavram kanıtlama istismarını sızdırdı.
ShinyHunters, istismarın aslında kendilerine ait olduğunu ve Clop'un bunu izinsiz olarak ele geçirdiğini söylüyor. Grup ayrıca üyelerine yönelik şiddet tehditleri yapıldığına dair iddialar aktardı; BleepingComputer bu iddiaları bağımsız olarak doğrulamadı.
Bu haber neden önemli?
Olay, fidye yazılımı çetelerinin sızıntı sitelerinin yalnızca tanıtım sayfaları olmadığını, ziyaretçilerin iletişimlerini açığa çıkarabilecek veya sitenin taklit edilmesini mümkün kılabilecek günlükler, erişim anahtarları ve veriler içerebilen operasyonel altyapılar olduğunu gösteriyor. Bununla birlikte, doğrulanmış gerçeklerle kanıtlanmamış iddialar arasındaki ayrım burada önemini koruyor: doğrulanan husus dosyanın yüklenmesi ve sitenin tahrif edilmesidir; erişimin kapsamı ile anahtarların ve verilerin çalınması ise hâlâ ShinyHunters'ın anlatımına dayanıyor. Bu nedenle kaynak tek başına grubun gerçekten Tor adresini elinde tutabildiğini veya iddia edilen verileri yayımlayabildiğini kanıtlamıyor.