Группировка ShinyHunters взломала сайт утечек Clop в сети Tor, загрузила туда посторонний файл, а через несколько часов полностью подменила главную страницу. После атаки ShinyHunters заявили, что получили полный доступ к серверу, скачали исходный код, системные журналы и закрытые ключи onion-сервиса. Теперь группировка собирается вымогать деньги уже у самих вымогателей.
Часть этой истории удалось проверить независимо. BleepingComputer подтвердил появление файла непосредственно на сервере Clop, а затем и подмену сайта. Заявления о полном доступе, украденных журналах, исходниках и ключах Tor пока подтверждаются только сообщениями ShinyHunters.
Атака началась вечером 18 сентября. ShinyHunters утверждают, что нашли возможность загружать файлы без аутентификации через Grav CMS, на которой работал сайт Clop. Первым доказательством стал небольшой текстовый файл. Он находился непосредственно на Tor-сайте Clop, содержал обращение к группировке и ссылку на площадку ShinyHunters. BleepingComputer проверил, что файл действительно можно было скачать с инфраструктуры Clop.
Через несколько часов главная страница изменилась полностью. Вместо обычного сайта утечек Clop посетителям показывали страницу ShinyHunters с ASCII-изображением Umbreon, которого группировка использует как символ, ссылкой на ее ресурс и сообщением о взломе.
Сам факт подмены страницы подтвержден. Он доказывает, что атакующие получили возможность менять содержимое сайта, но еще не означает, что им принадлежал полный административный доступ к серверу.
После подмены страницы группировка сообщила BleepingComputer, что получила полный доступ к серверу Clop и продолжает изучать скачанные данные.
ShinyHunters перечислили исходный код, плагины Grav CMS и другие файлы. Отдельно они утверждают, что скопировали содержимое /var/log. В Linux в этом каталоге обычно находятся журналы системных служб, аутентификации и других событий, но конкретный набор файлов зависит от конфигурации сервера.
Если эта часть заявления подтвердится, журналы могут оказаться для Clop чувствительнее самой подмены сайта. В них потенциально могут сохраняться технические данные о соединениях и работе серверных служб.
BleepingComputer не смог независимо подтвердить получение этих файлов. Публичных образцов похищенных журналов ShinyHunters также пока не показали.
Самое серьезное заявление ShinyHunters касается закрытых ключей Tor-сайта Clop. Группировка утверждает, что скопировала ключи onion-сервиса и поэтому сможет поднять сайт с тем же адресом даже после потери доступа к нынешнему серверу. BleepingComputer отмечает, что при действительных ключах такой сценарий технически возможен.
У onion-сервисов Tor версии 3 адрес связан с криптографической идентичностью сервиса. В сам 56-символьный .onion-адрес входит открытый ключ. Соответствующий закрытый ключ нужен оператору, чтобы подтверждать эту идентичность. Tor Project поэтому рекомендует отдельно хранить резервную копию private_key, если владелец рассчитывает сохранить один и тот же onion-адрес при переносе сервиса.
Если ключ Clop действительно скопирован, проблема не решается простой переустановкой сайта на другом сервере. Украденный закрытый ключ дает другому владельцу возможность выдавать собственный сервис за сервис с той же onion-идентичностью. Для восстановления исключительного контроля Clop пришлось бы менять ключ и, следовательно, onion-адрес.
Но доказательств кражи ключей пока нет. ShinyHunters их не публиковали и не демонстрировали независимую копию сервиса по адресу Clop.
ShinyHunters приписывают первоначальный доступ возможности загружать файлы без входа в систему через Grav CMS.
На этом технические подробности заканчиваются. Группировка не раскрыла запрос, уязвимый компонент или версию системы. Поэтому связывать атаку с конкретной CVE сейчас нельзя.
Возможны разные варианты: ошибка в самой CMS, уязвимый плагин, неправильная конфигурация или неизвестная ранее проблема. Публичных данных недостаточно, чтобы выбрать один из них. Факт загрузки файла подтвержден, механизм загрузки пока известен только со слов атакующих. После взлома ShinyHunters сообщили, что собираются использовать похищенную информацию для давления на Clop.
На прямой вопрос BleepingComputer о дальнейших планах участник группировки ответил, что они намерены заниматься вымогательством. ShinyHunters также заявили о планах разместить на своем сайте требование к Clop выйти на связь в течение 72 часов. Размер возможного выкупа не назывался.
Ситуация получилась почти зеркальной. Сайт Clop предназначен для давления на взломанные компании: группировка публикует там названия организаций и украденные данные. Теперь аналогичную схему пытаются применить к владельцам самого сайта.
ShinyHunters объясняют атаку конфликтом с Clop, который тянется с кампании против Oracle E-Business Suite в 2025 году.
Clop действительно использовала несколько уязвимостей Oracle EBS для массовой кражи данных. Среди них была CVE-2025-61882 — критическая ошибка удаленного выполнения кода без аутентификации. Mandiant сообщала, что Clop применяла ее вместе с другими уязвимостями в атаках на организации в августе 2025 года.
В октябре участники сообщества Scattered Lapsus$ Hunters, куда относили и ShinyHunters, выложили архив с рабочим эксплойтом для Oracle EBS. Название этого же архива позднее появилось среди индикаторов компрометации Oracle. BleepingComputer на этом основании установил, что опубликованный код совпадал с эксплойтом, использованным в атаках Clop.
Происхождение эксплойта остается спорным. ShinyHunters утверждали, что он принадлежал им и попал к Clop без разрешения. Независимых доказательств этой версии нет.
Google Threat Intelligence Group также проявляла осторожность: исследователи обнаружили сходство между опубликованным эксплойтом и более ранней активностью против Oracle EBS, но не нашли достаточных оснований связывать июльские атаки 2025 года непосредственно с ShinyHunters.
Нынешнюю атаку ShinyHunters называют ответом на угрозы со стороны представителя Clop. BleepingComputer не смог проверить эти обвинения, а Clop на запрос издания не ответила.
ShinyHunters давно не ограничиваются публикацией чужих баз данных. Google отслеживает связанную с группировкой активность под обозначением UNC6240. Весной и летом 2026 года исследователи связали ее с атаками на Oracle PeopleSoft.
Mandiant и Google Threat Intelligence Group наблюдали эксплуатацию CVE-2026-35273 с 27 мая по 9 июня. Это критическая уязвимость удаленного выполнения кода с оценкой CVSS 9,8. Атаки начались раньше публикации предупреждения Oracle 10 июня, поэтому дыру использовали как уязвимость нулевого дня.
Google уведомила более 100 организаций с потенциально уязвимыми серверами. Около 68% из них относились к сфере высшего образования. В инфраструктуре атакующих исследователи нашли средства удаленного управления, сценарии для перемещения внутри сетей и инструменты для подмены страниц. Позднее похищенные данные некоторых организаций появились на сайте ShinyHunters.
Clop появилась как оператор программы-вымогателя еще в 2019 году. Изначальная схема включала проникновение в сеть, кражу файлов и шифрование систем.
Позднее группировка все чаще стала обходиться без массового шифрования. Clop искала уязвимости в распространенных корпоративных продуктах, одновременно атаковала большое число организаций, выгружала данные и требовала деньги за отказ от публикации.
В разные годы с группировкой связывали массовые атаки на Accellion FTA, GoAnywhere MFT, MOVEit Transfer, Cleo и Oracle E-Business Suite. В кампании против MOVEit в 2023 году счет пострадавших организаций пошел на тысячи.
Вопросы и ответы
ShinyHunters действительно взломали сайт Clop?
Да. BleepingComputer подтвердил загрузку постороннего файла на сервер Clop и последующую подмену сайта в сети Tor.
Получили ли они полный доступ к серверу?
Так утверждают сами ShinyHunters. Независимо подтверждены только загрузка файла и изменение сайта. Кражу исходного кода, журналов и других серверных данных пока проверить не удалось.
Как произошел взлом?
ShinyHunters заявили о возможности загружать файлы без аутентификации через Grav CMS. Версия системы, конкретная уязвимость и технические детали атаки не опубликованы.
Что украли у Clop?
Группировка утверждает, что получила исходный код, плагины Grav CMS, содержимое /var/log, другие серверные файлы и закрытые ключи onion-сервиса. Независимого подтверждения этого списка нет.
Почему ключи Tor так важны?
Адрес onion-сервиса версии 3 связан с криптографическим ключом. Если закрытый ключ Clop действительно украден, его обладатель может выдавать собственный сервис за сервис с той же onion-идентичностью.
ShinyHunters уже требуют выкуп?
Они заявили о намерении вымогать деньги и дать Clop 72 часа на связь. Размер требования пока не раскрывался.
Из-за чего конфликтуют группировки?
ShinyHunters связывают конфликт с кампанией Clop против Oracle E-Business Suite в 2025 году и утверждают, что Clop получила принадлежавший им эксплойт. Использование опубликованного эксплойта в атаках Clop подтверждалось, но версия о его первоначальном владельце остается заявлением ShinyHunters.
Clop до сих пор занимается шифровальщиками?
Название исторически связано с программой-вымогателем Clop, но значительная часть крупных кампаний последних лет строится на массовой краже данных через уязвимые корпоративные сервисы и последующем вымогательстве без обязательного шифрования систем.
Есть новость? Станьте автором.
Мы сотрудничаем с независимыми исследователями и специалистами по кибербезопасности. Отправьте нам новость или предложите статью на рассмотрение редакции.