I en usædvanlig og sensationel sammenstødning mellem to af den digitale underverdens tungeste aktører har cyberkriminelle syndikatet ShinyHunters overtaget fuldstændig kontrollen over den Tor-baserede lækkageside, der drives af ransomware-gruppen Clop (Cl0p). Indbruddet blev afsløret under weekenden den 19. september 2026, da besøgende på Clops officielle.onion-adresse mødte en manipuleret index-side (Defacement).
ShinyHunters, der gennem årene har stået bag massive datastjål mod globale virksomheder som Ticketmaster og AT&T, offentliggjorde et direkte meddelelse på siden, hvor de latterliggør Clops sikkerhedsrutiner. Gruppen hævder, at de har penetreret Clops interne servere, sikret kopier af bandens interne kommunikationslogge samt stjålet databaser, der indeholder uredigeret materiale fra Clops tidligere afpresningsofre. ShinyHunters true nu med at sælge databaserne på offentlige undergrundige forum, hvis Clop ikke betaler en løsesum.
For IT-forensikere og truselanalytikere er det dog afgørende at analysere begivenheden med kildekritisk præcision. At en angriber lykkes i at manipulere en offentlig website på Tor-netværket viser ubestrideligt, at den specifikke webserver, webapplikationen eller dens hosting-instans er blevet kompromitteret. Det udgør dog ikke i sig selv nogen teknisk bevis for, at angriberne har fået fuldstændig administratøradgang til Clops bagvedliggende infrastruktur, private kryptonykler eller offline-databaser.
Clop har gjort sig kendt som en af verdens mest aggressive afpresningsbander gennem systematisk at udnytte nul-dage i eksterne filoverføringstjenester, såsom MOVEit Transfer og GoAnywhere MFT. En eventuel lækkage af Clops interne logge kunne potentielt tilbyde uvurderlig forensisk telemetri for kriminalitetsbekæmpende organer som Europol og FBI, herunder finansielle spor af kryptotransaktioner og hidtil ukendte ofre.
Konkrete handlinger for IT- og sikkerhedsansvarlige
- Følg ikke links på kompromitterede lækkagesider: Sikkerhedsteams og journalister frarådes bestemt fra at klikke på sekundære links eller downloade påståede 'lækkager' fra den manipulerede Tor-side, da disse kan indeholde skadelig kode.
- Gennemgå eksponering over for Clops historiske kampagner: Virksomheder, der tidligere har været genstand for afpresningshot fra Clop, bør intensivere overvågningen for at se, om tidligere stjålen data genoffentliggøres af ShinyHunters.
- Oprethold streng perimetersikkerhed: Begivenheden viser, at selv cyberkriminel infrastruktur rammes af dårlig patchning; organisationer må fortsætte med at prioritere nul-dagspatchning af eksterne filoverføring- og samarbejdsværktøjer.
Kildestatus
- Bekræftet: Clops officielle Tor-lækkageside er blevet defaceret og erstattet af ShinyHunters meddelelser, hvilket er verificeret af uafhængige analytikere.
- Rapporteret: BleepingComputer og truselanalytikere har dokumenteret skærmbilleder og analyseret meddelelsens kryptografiske signaturer.
- Ubekræftet: Hvad angår, om ShinyHunters faktisk besidder Clops interne chattelogge og fuldstændige offerdatabaser eller kun har lykkes i at kapre webserverens frontend, er endnu ikke teknisk bekræftet.
Kort sagt
- ShinyHunters har overtaget ransomware-gruppen Clops officielle lækkageside på Tor.
- Angriberne true med at sælge Clops interne data og afpresse gruppen på kryptovaluta.
- Selv om webserveren er blevet kapret, återstår det at bevise, hvor dybt indbruddet i Clops interne miljø faktisk har nået.