Безопасность Данные и безопасность
ShinyHunters заявляют, что взломали сайт утечек группировки Cl0p в даркнете
В ночь на пятницу, 18 сентября, Tor-сайт утечек, который вымогательская группировка Cl0p использовала для публикации данных и давления на своих жертв, подвергся дефейсу. Ответственность за это взяла на себя другая преступная группировка, сообщает BleepingComputer.
Посетители сайта видели изображения с покемонами, ASCII-арт с Умбреоном, а также сообщение «THIS SITE HAS BEEN PWN3D BY SHINYHUNTERS» и подпись «рушим ваши системы с 19-го года».
В публикации также содержалась ссылка на собственную платформу утечек ShinyHunters. Издание BleepingComputer подтвердило факт дефейса на инфраструктуре Cl0p и сообщило, что злоумышленники загрузили файл, доступный для скачивания.
Иллюстрация служит своеобразной подписью. Исследователь под ником VXDB обнаружил совпадение этого же изображения Умбреона с дефейсом на HackForums в августе 2020 года, ответственность за который также брали ShinyHunters. Это лишь косвенная улика для атрибуции, а не доказательство, и на этом факты, которые можно проверить в данной истории, заканчиваются.
По словам представителей группировки, они проникли в систему через уязвимость неаутентифицированной загрузки файлов в Grav — системе управления контентом, на которой был создан сайт утечек, — и оттуда завладели исходным кодом Cl0p, плагинами и системными логами.
ShinyHunters утверждают, что обладают приватными ключами к onion-сервису Cl0p, что позволило бы им выдавать себя за даркнет-адрес этой группировки. Никаких доказательств этого предоставлено не было, и аналитики по безопасности отмечают, что это пока единственная неподтвержденная деталь, которая могла бы изменить картину в случае ее подтверждения.
Наряду с этими заявлениями ShinyHunters выдвинули 72-часовой ультиматум, пригрозив вымогательством другой группировке вымогателей.
Конфликт, судя по всему, берет начало в октябре 2025 года, когда Cl0p использовали уязвимость нулевого дня в Oracle E-Business Suite. Позже ShinyHunters заявили, что этот эксплойт изначально был их разработкой. Таковы заявления преступников о преступлении, совершенном против конкурирующей группировки.
Обе группировки имеют долгую историю атак. Cl0p стояли за масштабной кампанией MOVEit Transfer в 2023 году, затронувшей более 2000 организаций, а ранее проводили кампании против GoAnywhere и Accellion.
В 2026 году ShinyHunters атаковали целый ряд компаний, в том числе телекоммуникационную компанию, у которой были похищены 1,6 миллиона записей, а в июне — более 100 компаний через Oracle PeopleSoft.
Cl0p никак не прокомментировали ситуацию и не ответили на запросы BleepingComputer и Hackread. Поступают также сообщения о том, что собственный сайт ShinyHunters впоследствии ушел в оффлайн, однако никто не связал это с ответными мерами.
На данный момент единственными фактами, которые удалось подтвердить, являются измененная веб-страница и загрузка файла. Украденный исходный код, доступ к серверам и ключи Tor упоминаются только самой группировкой, взявшей на себя ответственность.


