2 Remove Virus

ShinyHunters sequestra o site de vazamento de Clop e usa táticas de extorsão contra gangues de ransomware

A ShinyHunters invadiu o site de vazamento da dark web operado pela gangue de ransomware Clop, transformando uma disputa entre dois grandes grupos de crimes cibernéticos em um ataque direto à infraestrutura criminosa. O grupo de extorsão vandalizou o site Clop no Tor e agora ameaça usar informações supostamente roubadas do servidor contra seu rival.

 

 

O ataque começou na sexta-feira, quando a ShinyHunters afirma ter descoberto uma vulnerabilidade no upload de arquivos não autenticados no sistema de gerenciamento de conteúdo Grav usado pelo site da Clop. O grupo inicialmente demonstrou acesso colocando um pequeno arquivo no servidor contendo um aviso direcionado a Clop e um link para o próprio site de vazamento da ShinyHunters.

Algumas horas depois, o compromisso ficou muito mais visível. O site de vazamento normal de Clop foi substituído pela marca ShinyHunters, confirmando que os atacantes haviam acesso suficiente para modificar o site em vez de simplesmente enviar um arquivo isolado.

O ShinyHunters afirma que seu acesso foi consideravelmente além. O grupo afirma ter obtido código-fonte, plugins de sites, logs do sistema e outros arquivos internos armazenados no servidor comprometido, embora o roubo dessas informações não tenha sido confirmado de forma independente.

Os atacantes também afirmam ter obtido chaves privadas associadas ao serviço onion Tor da Clop. Se for genuíno, a posse dessas chaves poderia potencialmente permitir que outro operador recriasse a identidade onion em outra infraestrutura, criando problemas adicionais para um grupo de cibercrime que depende de seu endereço na dark web para se comunicar com vítimas e publicar informações roubadas.

Os logs do servidor podem ser particularmente sensíveis para o Clop porque podem conter registros relacionados à atividade no site. O ShinyHunters sugeriu que informações retiradas do servidor poderiam expor detalhes sobre as operações do Clop, mas o que exatamente os registros supostamente roubados contêm ainda não foi verificado publicamente.

O ataque parece estar ligado a uma disputa existente entre os dois grupos. ShinyHunters diz que Clop já ameaçou revelar a identidade de alguns de seus membros, enquanto ShinyHunters agora ameaçou expor informações sobre a infraestrutura e operações internas de Clop.

O desacordo teria se intensificado em relação a uma campanha anterior envolvendo vulnerabilidades no Oracle E-Business Suite. A ShinyHunters afirma ter descoberto originalmente uma vulnerabilidade que foi usada posteriormente pela Clop durante ataques contra diversas organizações, embora as contas concorrentes dos grupos de crimes cibernéticos não possam ser totalmente estabelecidas de forma independente.

A Clop se tornou uma das operações de extorsão de dados mais proeminentes por meio de campanhas direcionadas a softwares corporativos amplamente utilizados. Sua exploração em 2023 de uma vulnerabilidade no MOVEit Transfer afetou centenas de organizações, enquanto o grupo continuou usando vulnerabilidades em softwares corporativos para roubar informações e pressionar vítimas a pagarem.

A ShinyHunters seguiu um modelo um pouco diferente em muitos ataques recentes, focando fortemente no roubo de dados e credenciais corporativas antes de usar as informações para extorsão financeira. Pesquisadores de segurança observaram uma mudança mais ampla entre grupos cibercriminosos em direção ao roubo de dados sem necessariamente criptografar os computadores das vítimas.

Ataques diretos entre grupos de cibercrime estabelecidos são menos comuns do que ataques contra empresas e organizações governamentais. Neste caso, o mesmo tipo de pressão normalmente direcionada a vítimas corporativas está sendo direcionado contra outra operação de extorsão, com informações potencialmente sensíveis sendo usadas como moeda de troca.

O site de vazamento de Clop estava indisponível quando a Reuters tentou acessá-lo no domingo, enquanto o ShinyHunters afirmou publicamente que havia adquirido amplo controle sobre a infraestrutura do grupo rival. Clop não respondeu publicamente às alegações, e o suposto roubo de seus arquivos internos e chaves privadas do Tor permanece não verificado.