Киберпреступная группировка ShinyHunters получила доступ к Tor-сайту вымогателей Clop и переделала его под себя. Сначала злоумышленники загрузили на сервер небольшой файл с посланием, потом полностью переделали главную страницу. На месте сайта Clop появилась ASCII-графика с персонажем Umbreon — символом ShinyHunters, ссылка на их площадку и сообщение о взломе. BleepingComputer подтвердил факт подмены.
Такой результат показывает, что взломавшие получили возможность записывать и менять файлы на публичном Tor-сервисе. Более полный контроль над сервером пока недоказан.
ShinyHunters утверждает, что забрала исходный код, плагины Grav CMS, системные журналы и другие файлы. Группировка говорит, что получила содержимое каталога /var/log, где хранятся записи о работе сервера, событиях входов и IP-адресах. Самое критичное в заявлении — кража закрытых ключей onion-сервиса Clop. Такой ключ в Tor доказывает владение конкретным .onion-адресом. Если это правда, то удаление Clop с текущего сервера не решит проблему: адрес можно поднять на другой машине с украденным ключом.
Независимых доказательств кражи логов, кода и ключей нет. BleepingComputer смог проверить только загрузку файла и подмену сайта. Поэтому подтверждённая часть — компрометация публичного ресурса. Остальные заявления ShinyHunters о полном контроле и доступе к внутренним данным остаются её версией.
По словам ShinyHunters, вход прошёл через уязвимость в Grav CMS, которая позволяла загружать файлы без авторизации. Публичного технического отчёта, кода для эксплуатации или подтверждения от разработчиков Grav нет. Связывать инцидент с известной уязвимостью и судить о том, затрагивает ли она обычные установки, нельзя.
После взлома ShinyHunters применила к Clop тактику, которой киберпреступники обычно угрожают жертвам. Группировка объявила, что будет вымогать деньги у Clop, и потребовала ответа в течение 72 часов. По состоянию на 21 сентября публичных сведений о сделке, выплате или ответе Clop не было.
Конфликт начался из-за инструмента для атак на Oracle E-Business Suite. В 2025 году Clop провела массовую кампанию против корпоративных серверов. Участники Scattered Lapsus$ Hunters, связанные с ShinyHunters, выложили рабочий код, совпавший с инструментом из атак Clop. ShinyHunters говорит, что код принадлежал ей, а представитель Clop угрожал её участникам. Независимого подтверждения этого нет.
Для обеих групп конфликт затрагивает не только имидж. ShinyHunters получала удары по инфраструктуре, но продолжала атаки на корпоративные SaaS-сервисы. Clop строила кампании на краже данных и давлении на жертв. Потеря контроля над сайтом утечек повредит каналу, через который Clop публикует названия компаний и похищенные материалы.
Если заявления о системных логах и onion-ключах подтвердятся, последствия будут масштабнее обычной подмены страницы. Журналы могут раскрыть технические следы операторов и посетителей. Ключи позволят переспорить цифровую идентичность Tor-сервиса. Пока доказано одно: инфраструктура крупной вымогательской группы оказалась уязвима для атак того же класса, которыми её члены угрожают своим жертвам.
