2 Remove Virus

ShinyHunters détourne le site de fuite de Clop et utilise des tactiques d’extorsion contre un gang de ransomware

ShinyHunters a pénétré dans le site de fuite du dark web exploité par le gang de ransomware Clop, transformant un différend entre deux grands groupes de cybercriminalité en une attaque directe contre l’infrastructure criminelle. Le groupe d’extorsion a vandalisé le site Tor de Clop et menace désormais d’utiliser des informations prétendument volées sur le serveur contre son rival.

 

 

L’attaque a commencé vendredi lorsque ShinyHunters affirme avoir découvert une vulnérabilité de téléchargement de fichiers non authentifiés dans le système de gestion de contenu Grav utilisé par le site web de Clop. Le groupe a d’abord démontré l’accès en plaçant un petit fichier sur le serveur contenant un avertissement adressé à Clop et un lien vers le site de fuite de ShinyHunters lui-même.

Quelques heures plus tard, le fait de compromettre est devenu beaucoup plus visible. Le site de fuite habituel de Clop a été remplacé par la marque ShinyHunters, confirmant que les attaquants avaient obtenu suffisamment d’accès pour modifier le site plutôt que de simplement télécharger un fichier isolé.

ShinyHunters affirme que son accès est allé beaucoup plus loin. Le groupe affirme avoir obtenu le code source, des plugins pour le site web, des journaux système et d’autres fichiers internes stockés sur le serveur compromis, bien que le vol de ces informations n’ait pas été confirmé de manière indépendante.

Les attaquants affirment également avoir obtenu des clés privées associées au service onion Tor de Clop. Si la possession de ces clés pourrait potentiellement permettre à un autre opérateur de recréer l’identité onion sur une autre infrastructure, créant des problèmes supplémentaires pour un groupe de cybercriminalité qui dépend de son adresse dark web pour communiquer avec les victimes et publier des informations volées.

Les journaux serveur pourraient être particulièrement sensibles pour Clop car ils pourraient contenir des enregistrements liés à l’activité sur le site web. ShinyHunters a suggéré que des informations prises sur le serveur pourraient révéler des détails sur les opérations de Clop, mais ce que contiennent exactement ces journaux prétendument volés n’a pas été vérifié publiquement.

L’attaque semble liée à un différend existant entre les deux groupes. ShinyHunters affirme que Clop avait précédemment menacé de révéler l’identité de certains de ses membres, tandis que ShinyHunters a désormais menacé de révéler des informations sur l’infrastructure et les opérations internes de Clop.

Le désaccord s’est manifestement intensifié lors d’une campagne précédente impliquant des vulnérabilités dans Oracle E-Business Suite. ShinyHunters affirme avoir initialement découvert une vulnérabilité qui a ensuite été utilisée par Clop lors d’attaques contre de nombreuses organisations, bien que les comptes concurrents des groupes de cybercriminalité ne puissent pas être entièrement établis de manière indépendante.

Clop est devenu l’une des opérations d’extorsion de données les plus en vue grâce à des campagnes ciblant des logiciels d’entreprise largement utilisés. L’exploitation d’une vulnérabilité dans MOVEit Transfer en 2023 a touché des centaines d’organisations, tandis que le groupe continue d’utiliser des vulnérabilités dans les logiciels d’entreprise pour voler des informations et faire pression sur les victimes afin qu’elles paient.

ShinyHunters a suivi un modèle quelque peu différent dans de nombreuses attaques récentes, se concentrant fortement sur le vol de données et d’identifiants d’entreprise avant d’utiliser ces informations à des fins de chantage financier. Les chercheurs en sécurité ont observé un virage plus large parmi les groupes cybercriminels vers le vol de données sans nécessairement chiffrer les ordinateurs des victimes.

Les attaques directes entre groupes de cybercriminalité établies sont moins fréquentes que celles contre des entreprises et des organisations gouvernementales. Dans ce cas, le même type de pression normalement dirigée contre des victimes d’entreprises est dirigé contre une autre opération d’extorsion, avec des informations potentiellement sensibles utilisées comme levier.

Le site de fuite de Clop n’était pas disponible lorsque Reuters a tenté d’y accéder dimanche, tandis que ShinyHunters a publiquement affirmé avoir acquis un contrôle étendu sur l’infrastructure du groupe rival. Clop n’a pas répondu publiquement aux allégations, et le vol allégué de ses fichiers internes et de ses clés privées Tor reste non vérifié.