ransomware BleepingComputer

ShinyHunters tar över Clops läckagesajt på Tor och hotar utpressa ransomware-ligan

Det ökända cyberbrottssyndikatet ShinyHunters har genomfört ett uppseendeväckande intrång mot den ryskkopplade ransomware-gruppen Clop (Cl0p) och tagit kontroll över ligans officiella läckagesajt på Tor. Den kapade webbplatsen har försetts med hånfulla meddelanden där ShinyHunters hotar att sälja Clops interna databaser och läcka känsliga offerdata. Händelsen belyser eskalerande interna konflikter inom den digitala undre världen.

ShinyHunters tar över Clops läckagesajt på Tor och hotar utpressa ransomware-ligan

I en ovanlig och uppseendeväckande sammandrabbning mellan två av den digitala undre världens tyngsta aktörer har cyberbrottssyndikatet ShinyHunters tagit fullständig kontroll över den Tor-baserade läckagesajt som drivs av ransomware-gruppen Clop (Cl0p). Intrånget uppdagades under helgen den 19 september 2026 när besökare på Clops officiella .onion-adress möttes av en manipulerad index-sida (Defacement).

ShinyHunters, som under årens lopp legat bakom massiva datastölder mot globala företag som Ticketmaster och AT&T, publicerade ett direkt meddelande på sajten där de förlöjligar Clops säkerhetsrutiner. Gruppen hävdar att de har penetrerat Clops interna servrar, säkrat kopior av ligans interna kommunikationsloggar samt stulit databaser innehållande oredigerat material från Clops tidigare utpressningsoffer. ShinyHunters hotar nu att sälja databaserna på publika underjordiska forum om inte Clop betalar en lösensumma.

För IT-forensiker och hotanalytiker är det dock avgörande att analysera händelsen med källkritisk precision. Att en angripare lyckas manipulera en publik webbplats på Tor-nätverket visar otvetydigt att den specifika webbservern, webbapplikationen eller dess hosting-instans har komprometterats. Det utgör däremot inte i sig något tekniskt bevis för att angriparna har fått fullständig administratörsåtkomst till Clops bakomliggande infrastruktur, privata kryptonycklar eller offline-databaser.

Clop har gjort sig kända som en av världens mest aggressiva utpressningsligor genom att systematiskt utnyttja nolldagar i externa filöverföringstjänster, såsom MOVEit Transfer och GoAnywhere MFT. En eventuell läcka av Clops interna loggar skulle kunna erbjuda ovärderlig forensisk telemetri för brottsbekämpande organ som Europol och FBI, inklusive finansiella spår av kryptotransaktioner och hittills okända offer.

Konkreta åtgärder för IT- och säkerhetsansvariga

  • Följ inte länkar på komprometterade läckagesajter: Säkerhetsteam och journalister avråds bestämt från att klicka på sekundära länkar eller ladda ned påstådda 'läckor' från den manipulerade Tor-sajten, då dessa kan innehålla skadlig kod.
  • Granska exponering mot Clops historiska kampanjer: Företag som tidigare varit föremål för utpressningshot från Clop bör intensifiera omvärldsbevakningen för att se om tidigare stulen data återpubliceras av ShinyHunters.
  • Upprätthåll strikt perimetersäkerhet: Incidenten visar att även cyberkriminell infrastruktur drabbas av dålig patchning; organisationer måste fortsätta prioritera nolldagspatchning av externa filöverförings- och samarbetsverktyg.

Källstatus

  • Bekräftat: Clops officiella Tor-läckagesajt har defacats och ersatts av ShinyHunters meddelanden, vilket verifierats av oberoende analytiker.
  • Rapporterat: BleepingComputer och hotunderrättelseanalytiker har dokumenterat skärmdumpar och analyserat meddelandenas kryptografiska signaturer.
  • Obekräftat: Huruvida ShinyHunters faktiskt innehar Clops interna chattloggar och fullständiga offerdatabaser eller enbart lyckats kapa webbserverns frontend är ännu inte tekniskt belagt.

Kort sagt

  • ShinyHunters har tagit över ransomware-gruppen Clops officiella läckagesajt på Tor.
  • Angriparna hotar att sälja Clops interna data och utpressa gruppen på kryptovaluta.
  • Även om webbservern har kapats återstår det att bevisa hur djupt intrånget i Clops interna miljö faktiskt nått.

Källor & Referenser

← Alla Nyheter Verktyg