2 Remove Virus

ShinyHunters kapert die Clop-Leak-Seite und setzt Erpressungstaktiken gegen Ransomware-Banden ein

ShinyHunters ist in die von der Clop-Ransomware-Bande betriebene Dark-Web-Leak-Seite eingedrungen und hat einen Streit zwischen zwei großen Cyberkriminalitätsgruppen in einen direkten Angriff auf kriminelle Infrastruktur verwandelt. Die Erpressungsgruppe hat Clops Tor-Website beschmutzt und droht nun, angeblich vom Server gestohlene Informationen gegen ihren Rivalen zu verwenden.

 

 

Der Angriff begann am Freitag, als ShinyHunters behauptet, eine nicht authentifizierte Datei-Upload-Schwachstelle im Grav-Content-Management-System entdeckt zu haben, das von Clops Website verwendet wird. Die Gruppe demonstrierte zunächst den Zugang, indem sie eine kleine Datei auf dem Server platzierte, die eine Warnung an Clop und einen Link zur eigenen Leak-Seite von ShinyHunters enthielt.

Mehrere Stunden später wurde der Kompromiss deutlich sichtbarer. Clops übliche Leak-Seite wurde durch ShinyHunters-Branding ersetzt, was bestätigte, dass die Angreifer genug Zugang hatten, um die Website zu verändern, anstatt einfach eine isolierte Datei hochzuladen.

ShinyHunters behauptet, ihr Zugriff sei deutlich weiter gegangen. Die Gruppe gibt an, Quellcode, Website-Plugins, Systemprotokolle und andere interne Dateien auf dem kompromittierten Server erhalten zu haben, obwohl der Diebstahl dieser Informationen nicht unabhängig bestätigt wurde.

Die Angreifer behaupten außerdem, private Schlüssel erhalten zu haben, die mit Clops Tor-Onion-Dienst verbunden sind. Wenn sie echt sind, könnte der Besitz dieser Schlüssel es einem anderen Betreiber ermöglichen, die Onion-Identität auf einer anderen Infrastruktur nachzubilden, was zusätzliche Probleme für eine Cyberkriminalitätsgruppe darstellt, die auf ihre Darknet-Adresse angewiesen ist, um mit Opfern zu kommunizieren und gestohlene Informationen zu veröffentlichen.

Serverprotokolle könnten für Clop besonders sensibel sein, da sie möglicherweise Aufzeichnungen enthalten, die mit Aktivitäten auf der Website verbunden sind. ShinyHunters hat angedeutet, dass Informationen vom Server Details über Clops Operationen preisgeben könnten, aber genau was die angeblich gestohlenen Protokolle enthalten, wurde nicht öffentlich bestätigt.

Der Angriff scheint mit einem bestehenden Streit zwischen den beiden Gruppen zusammenzuhängen. ShinyHunters sagt, Clop habe zuvor damit gedroht, die Identitäten einiger seiner Mitglieder preiszugeben, während ShinyHunters nun damit gedroht hat, Informationen über Clops Infrastruktur und interne Operationen preiszugeben.

Der Streit soll sich über eine frühere Kampagne mit Schwachstellen in der Oracle E-Business Suite verschärft haben. ShinyHunters behauptet, ursprünglich eine Schwachstelle entdeckt zu haben, die später von Clop bei Angriffen auf zahlreiche Organisationen genutzt wurde, obwohl die konkurrierenden Accounts der Cybercrime-Gruppen nicht vollständig unabhängig nachgewiesen werden können.

Clop ist durch Kampagnen, die sich gegen weit verbreitete Unternehmenssoftware richten, zu einer der bekanntesten Datenerpressungsoperationen geworden. Die Ausnutzung einer Schwachstelle in MOVEit Transfer im Jahr 2023 betraf Hunderte von Organisationen, während die Gruppe weiterhin Schwachstellen in Unternehmenssoftware nutzt, um Informationen zu stehlen und Opfer zum Bezahlen zu drängen.

ShinyHunters folgte bei vielen jüngsten Angriffen einem etwas anderen Modell und konzentrierte sich stark darauf, Unternehmensdaten und Zugangsdaten zu stehlen, bevor diese für finanzielle Erpressung verwendet wurden. Sicherheitsforscher haben eine breitere Verschiebung bei Cyberkriminellen hin zu Datendiebstahl beobachtet, ohne unbedingt die Computer der Opfer zu verschlüsseln.

Direkte Angriffe zwischen etablierten Cyberkriminalitätsgruppen sind seltener als Angriffe auf Unternehmen und Regierungsorganisationen. In diesem Fall wird derselbe Druck, der normalerweise auf Unternehmensopfer gerichtet ist, gegen eine weitere Erpressungsoperation eingesetzt, wobei potenziell sensible Informationen als Druckmittel genutzt werden.

Clops Leak-Seite war nicht verfügbar, als Reuters am Sonntag versuchte, darauf zuzugreifen, während ShinyHunters öffentlich behauptete, es habe umfangreiche Kontrolle über die Infrastruktur der rivalisierenden Gruppe erlangt. Clop hat auf die Vorwürfe nicht öffentlich reagiert, und der angebliche Diebstahl der internen Dateien und Tor-Privatschlüssel ist weiterhin unbestätigt.