ShinyHunters ha irrumpido en el sitio de filtraciones de la dark web operado por la banda de ransomware Clop, convirtiendo una disputa entre dos grandes grupos de ciberdelincuencia en un ataque directo contra infraestructuras criminales. El grupo extorsionador ha vandalizado la web Tor de Clop y ahora amenaza con utilizar información supuestamente robada del servidor contra su rival.
El ataque comenzó el viernes cuando ShinyHunters afirma haber descubierto una vulnerabilidad de subida de archivos no autenticados en el sistema de gestión de contenidos Grav utilizado por la web de Clop. El grupo demostró inicialmente el acceso colocando un pequeño archivo en el servidor que contenía una advertencia dirigida a Clop y un enlace al propio sitio de filtraciones de ShinyHunters.
Varias horas después, el compromiso se hizo mucho más visible. El sitio habitual de filtraciones de Closop fue reemplazado por la marca ShinyHunters, confirmando que los atacantes habían conseguido suficiente acceso para modificar la web en lugar de simplemente subir un archivo aislado.
ShinyHunters afirma que su acceso fue considerablemente más allá. El grupo afirma que obtuvo código fuente, plugins de sitios web, registros del sistema y otros archivos internos almacenados en el servidor comprometido, aunque el robo de esta información no ha sido confirmado de forma independiente.
Los atacantes también afirman haber obtenido claves privadas asociadas al servicio onion Tor de Clop. Si es genuino, la posesión de esas claves podría permitir que otro operador recree la identidad onion en otra infraestructura, creando problemas adicionales para un grupo de ciberdelincuencia que depende de su dirección de la dark web para comunicarse con las víctimas y publicar información robada.
Los registros del servidor podrían ser especialmente sensibles para Clop porque pueden contener registros relacionados con la actividad en el sitio web. ShinyHunters ha sugerido que la información tomada del servidor podría revelar detalles sobre las operaciones de Clop, pero no se ha verificado públicamente qué contienen exactamente los registros supuestamente robados.
El ataque parece estar relacionado con una disputa existente entre ambos grupos. ShinyHunters afirma que Clop amenazó anteriormente con revelar la identidad de algunos de sus miembros, mientras que ShinyHunters ahora ha amenazado con revelar información sobre la infraestructura y las operaciones internas de Clop.
El desacuerdo se intensificó según se informa tras una campaña anterior relacionada con vulnerabilidades en Oracle E-Business Suite. ShinyHunters afirma haber descubierto originalmente una vulnerabilidad que fue utilizada posteriormente por Clop durante ataques contra numerosas organizaciones, aunque las cuentas rivales de los grupos de ciberdelincuencia no pueden establecerse de forma independiente y completa.
Clop se ha convertido en una de las operaciones de extorsión de datos más destacadas a través de campañas dirigidas a software empresarial ampliamente utilizado. Su explotación en 2023 de una vulnerabilidad en MOVEit Transfer afectó a cientos de organizaciones, mientras que el grupo ha seguido utilizando vulnerabilidades en software corporativo para robar información y presionar a las víctimas para que paguen.
ShinyHunters ha seguido un modelo algo diferente en muchos ataques recientes, centrándose especialmente en el robo de datos y credenciales corporativas antes de utilizar la información para extorsión financiera. Los investigadores de seguridad han observado un cambio más amplio entre los grupos cibercriminales hacia el robo de datos sin necesariamente cifrar los ordenadores de las víctimas.
Los ataques directos entre grupos de ciberdelincuencia establecidos son menos comunes que los ataques contra empresas y organizaciones gubernamentales. En este caso, el mismo tipo de presión que normalmente se dirige a víctimas corporativas se está dirigiendo contra otra operación de extorsión, utilizando información potencialmente sensible como palanca.
El sitio de filtración de Clop no estaba disponible cuando Reuters intentó acceder a él el domingo, mientras que ShinyHunters afirmó públicamente que había obtenido un control extenso sobre la infraestructura del grupo rival. Clop no ha respondido públicamente a las acusaciones, y el supuesto robo de sus archivos internos y claves privadas de Tor sigue sin verificarse.
