Русская версия The Next Web

Безопасность Данные и безопасность

ShinyHunters заявляют, что взломали сайт утечек группировки Cl0p в даркнете

ShinyHunters заявляют, что взломали сайт утечек группировки Cl0p в даркнете

В ночь на пятницу, 18 сентября, Tor-сайт утечек, который вымогательская группировка Cl0p использовала для публикации данных и давления на своих жертв, подвергся дефейсу. Ответственность за это взяла на себя другая преступная группировка, сообщает BleepingComputer.

Посетители сайта видели изображения с покемонами, ASCII-арт с Умбреоном, а также сообщение «THIS SITE HAS BEEN PWN3D BY SHINYHUNTERS» и подпись «рушим ваши системы с 19-го года».

В публикации также содержалась ссылка на собственную платформу утечек ShinyHunters. Издание BleepingComputer подтвердило факт дефейса на инфраструктуре Cl0p и сообщило, что злоумышленники загрузили файл, доступный для скачивания.

Иллюстрация служит своеобразной подписью. Исследователь под ником VXDB обнаружил совпадение этого же изображения Умбреона с дефейсом на HackForums в августе 2020 года, ответственность за который также брали ShinyHunters. Это лишь косвенная улика для атрибуции, а не доказательство, и на этом факты, которые можно проверить в данной истории, заканчиваются.

По словам представителей группировки, они проникли в систему через уязвимость неаутентифицированной загрузки файлов в Grav — системе управления контентом, на которой был создан сайт утечек, — и оттуда завладели исходным кодом Cl0p, плагинами и системными логами.

ShinyHunters утверждают, что обладают приватными ключами к onion-сервису Cl0p, что позволило бы им выдавать себя за даркнет-адрес этой группировки. Никаких доказательств этого предоставлено не было, и аналитики по безопасности отмечают, что это пока единственная неподтвержденная деталь, которая могла бы изменить картину в случае ее подтверждения.

Наряду с этими заявлениями ShinyHunters выдвинули 72-часовой ультиматум, пригрозив вымогательством другой группировке вымогателей.

Конфликт, судя по всему, берет начало в октябре 2025 года, когда Cl0p использовали уязвимость нулевого дня в Oracle E-Business Suite. Позже ShinyHunters заявили, что этот эксплойт изначально был их разработкой. Таковы заявления преступников о преступлении, совершенном против конкурирующей группировки.

Обе группировки имеют долгую историю атак. Cl0p стояли за масштабной кампанией MOVEit Transfer в 2023 году, затронувшей более 2000 организаций, а ранее проводили кампании против GoAnywhere и Accellion.

В 2026 году ShinyHunters атаковали целый ряд компаний, в том числе телекоммуникационную компанию, у которой были похищены 1,6 миллиона записей, а в июне — более 100 компаний через Oracle PeopleSoft.

Cl0p никак не прокомментировали ситуацию и не ответили на запросы BleepingComputer и Hackread. Поступают также сообщения о том, что собственный сайт ShinyHunters впоследствии ушел в оффлайн, однако никто не связал это с ответными мерами.

На данный момент единственными фактами, которые удалось подтвердить, являются измененная веб-страница и загрузка файла. Украденный исходный код, доступ к серверам и ключи Tor упоминаются только самой группировкой, взявшей на себя ответственность.