导语:勒索软件团伙ShinyHunters近日攻破了另一勒索软件组织Clop的Tor数据泄密站点,篡改页面并声称窃取了服务器源码、Grav CMS插件以及洋葱服务私钥。ShinyHunters表示,计划在自家泄密站点上发出72小时最后通牒,反过来向Clop索要赎金。
事件概述
据BleepingComputer报道,这场针对Clop的入侵发生在周五(9月18日)夜间。ShinyHunters声称,他们利用了Grav CMS一处未认证文件上传漏洞,向Clop的Tor数据泄密站上传了一封”公开信”——一段简短的文本文件,里面写着”THIS SITE HAS BEEN PWN3D BY SHINYHUNTERES #Skids10p — Maybe don’t try to threaten us next time”,并附上了ShinyHunters自家泄密站点的链接。
数小时后,ShinyHunters进一步告诉BleepingComputer,他们已”完全篡改”了Clop的站点。访问者看到的不再是Clop惯常的受害者数据陈列页面,而是一幅以Umbreon(宝可梦角色,ShinyHunters的标志形象)为原型的ASCII艺术涂鸦,配文”rooting your systems since ’19 ;)”。截至发稿,这幅被涂鸦的页面仍由Clop的基础设施对外提供服务。

Clop数据泄密站点被篡改前的原始页面截图。来源:BleepingComputer

ShinyHunters上传至Clop数据泄密站点的文本文件截图。来源:BleepingComputer
声称窃取的数据
ShinyHunters声称已获得Clop服务器的”完整访问权限”,并从中下载了服务器源码、Grav CMS插件、系统日志等文件。ShinyHunters对BleepingComputer表示:”我们仍在下载和审阅这些数据。”
更值得警惕的是他们声称拿到的两类东西:
- /var/log 目录下的全部日志:通常包含系统活动记录、身份认证日志,以及访问过该站点的连接IP。这意味着ShinyHunters理论上有可能反向追溯到Clop勒索软件团伙的运维人员。
- Clop洋葱服务的私钥:ShinyHunters称,即便Clop把他们踢出服务器,他们仍能凭私钥在自己的服务器上伪造出”一模一样”的洋葱地址,让Clop彻底失去对自家泄密站点的控制权。
BleepingComputer表示已独立证实页面被涂鸦及文本文件上传属实,但对服务器日志、源码和洋葱私钥是否真的外泄,尚未独立核实。ShinyHunters则表示下一步会”敲诈他们”——计划在自家泄密站点上发出通知,要求Clop在72小时内联系他们。
两家勒索软件团伙的旧怨
ShinyHunters把这次入侵定性为对Clop”长期威胁”的报复,矛盾的起点可以追溯到2025年的Oracle E-Business Suite数据窃取活动。
2025年10月,Clop利用Oracle EBS服务器中的多个漏洞——包括一个被编号为CVE-2025-61882的零日漏洞——针对大量组织发起数据窃取与敲诈活动。同一时期,自称”Scattered Lapsus$ Hunters”的攻击者(其中包括ShinyHunters成员)泄露了针对该漏洞的概念验证利用代码。Oracle后来确认,这段PoC与Clop实际使用的漏洞利用一致。ShinyHunters对BleepingComputer表示,这段利用代码原本属于他们,Clop在未经授权的情况下拿去用了。
随后,ShinyHunters声称,一名Clop代表用俄文对他们说:”我比你和你所有人加起来都有钱,我很快就会弄死你。”BleepingComputer表示无法独立核实这一说法的真实性,并已就本次入侵事件和上述指控联系Clop,截至发稿未收到回应。
网络安全研究员VXDB指出,目前Clop泄密站点上展示的Umbreon图案,与2020年8月HackForums网站被涂鸦时使用的图案一致——那次事件ShinyHunters也声称是他们所为。
总结
这起”勒索软件团伙反被同行敲诈”的事件,从技术层面看并不复杂:一次未认证文件上传漏洞就足以让泄密站点失守。但它揭示了一个在地下世界很少被摆上台面的现象——勒索软件生态内部并不是铁板一块,组织与组织之间存在激烈的利益冲突与地盘争夺。
对企业而言,这件事依然有借鉴意义:哪怕是用于曝光受害者的”泄密站点”这种外围资产,一旦被同行抓住漏洞拖入战火,连带被泄露的服务器日志和私钥一样会成为攻击者的武器。攻击者不会因为你挂着”勒索软件”的名号就对你手下留情。














暂无评论内容