ransomware BleepingComputer

ShinyHunters overtar Clops dattekkingside på Tor og truer med utpressing av ransomware-gruppen

Det kjente cyberkriminelle syndikatet **ShinyHunters** har gjennomført et spektakulært hack på den russiskforbundne ransomware-gruppen **Clop** (Cl0p) og overtatt deres offisielle dattekkingside på Tor. Den kaprede siden inneholder trusler om at ShinyHunters vil selge Clops interne databaser og utsette sensitive offerdata, noe som understreker økende interne konflikter i den digitale underverdenen.

ShinyHunters overtar Clops dattekkingside på Tor og truer med utpressing av ransomware-gruppen

I en uvanlig og oppsiktsvekkende konfrontasjon mellom to av de mest fremtredende aktørene i den digitale underverdenen har cyberkriminelle ShinyHunters fullstendig overtatt den Tor-baserte dattekkingsiden til Clop-ransomware-gruppen. Intranget ble oppdaget lørdag 19. september 2026, da besøkende på Clops offisielle .onion-adresse møtte en manipulerte startside (Defacement).

ShinyHunters, kjent for omfattende datainnbrudd mot globale selskaper som Ticketmaster og AT&T, publiserte et direkte melding på siden hvor de latterliggjør Clops sikkerhetsrutiner. Gruppen påstår å ha trengt seg inn i Clops interne servere, sikret kopier av gruppens interne kommunikasjonslogg og stjålet databaser med uredigert materiale fra tidligere offer for utpressing. ShinyHunters truer nå med å selge databasene på underjordiske forum, med mindre Clop betaler en løsepenger.

For IT-forensikere og sikkerhetsanalytikere er det imidlertid avgjørende å vurdere hendelsen med kritisk kildemessighet. At en angriper lykkes med å manipulere en offentlig nettside på Tor-nettverket (Tor-nettverket) beviser at den spesifikke nettserveren, nettsideapplikasjonen eller dens hostingmiljø har blitt kompromittert. Dette utgjør imidlertid ikke teknisk bevis for at angriperne har fått full tilgang til Clops bakgrunnsinfrastruktur, private krypteringsnøkler eller offline-databaser.

Clop har etablert seg som en av verdens mest aggressive ransomware-grupper ved å systematisk utnyttet null-dagersfeil i eksterne filoverføringsløsninger som MOVEit Transfer og GoAnywhere MFT. En eventuell lek av Clops interne loggfiler kan gi uvurderlig forensisk informasjon til etterforskningsmyndigheter som **Europol** og FBI, inkludert finansielle spor etter kryptotransaksjoner og tidligere ukjente offer.

Konkrete tiltak for IT- og sikkerhetsansvarlige

  • Unngå å klikke på lenker på kompromitterte dattekkingsider: Sikkerhetsteam og journalister bør absolutt ikke klikke på sekundære lenker eller laste ned påståtte «lekker» fra den kaprede Tor-siden, da disse kan inneholde skadelig programvare.
  • Overvåk eksponering mot Clops tidligere kampanjer: Organisasjoner som tidligere har vært utsatt for utpressing fra Clop bør øke overvåkingen for å se om tidligere stjålne data blir gjenutgitt av ShinyHunters.
  • Oppretthold streng perimetersikkerhet: Hendelsen viser at selv cyberkriminelle kan lide av dårlig oppdatering av systemer. Organisasjoner må fortsette å prioritere patching av null-dagersfeil i eksterne filoverførings- og samarbeidsverktøy.

Kildestatus

  • Bekreftet: Clops offisielle Tor-dattekkingside er kapret og erstattet av ShinyHunters’ meldinger, noe som er verifisert av uavhengige analytikere.
  • Rapportert: BleepingComputer og sikkerhetsanalytikere har dokumentert skjermbilder og analysert meldingenes kryptografiske signaturer.
  • Ubekreftet: Om ShinyHunters faktisk eier Clops interne chattlogg og fullstendige offerdatabaser, eller om de bare har kapret nettsidens frontend, er fremdeles ikke teknisk bekreftet.

Sammenfattning

  • ShinyHunters har overtatt Clops offisielle dattekkingside på Tor.
  • Angriperne truer med å selge Clops interne data og utpresse gruppen med kryptovaluta.
  • **Selv om nettsiden er kapret, er det fremdeles ikke bekreftet hvor dypet inntrengningen i Clops interne systemer har gått.

Kilder og referanser

← Alle nyheter Verktøy