Домой Софт Безопасность Группировка ShinyHunters совершила хакерскую атаку на Cl0p

Группировка ShinyHunters совершила хакерскую атаку на Cl0p

Хакерская группировка ShinyHunters заявила о взломе ресурсов банды Cl0p. В распоряжение нападавших попали исходные коды, логи и ключи onion-сервисов.

0
0

Известная хакерская группировка ShinyHunters сообщила о проведении успешной атаки на инфраструктуру вымогателей из Cl0p. В результате инцидента злоумышленники получили доступ к критически важным данным, включая исходный код, системные логи и ключи для управления onion-сервисом в сети Tor. По сообщениям Cybernews, ShinyHunters предоставили группировке Cl0p 72 часа на выплату выкупа, пригрозив в противном случае опубликовать все похищенные файлы в открытом доступе.

Цифровое изображение черепа с костями как символ хакерских атак на фоне помех
Хакерское сообщество ShinyHunters заявило о получении доступа к серверам вымогателей из группировки Cl0p

Детали взлома серверов и дефейс сайта

Согласно информации, полученной изданием BleepingComputer, хакеры из ShinyHunters продолжают загрузку и анализ содержимого серверов Cl0p. Помимо исходных кодов и плагинов для Grav CMS, в их руки попали записи из каталога /var/log, включая отчеты о системной активности, логи аутентификации и IP-адреса, использовавшиеся для подключения к инфраструктуре. Особое значение имеет получение закрытых ключей от Tor-сайта Cl0p, что дает атакующим полный контроль над этим ресурсом.

В ходе кибероперации сайт Cl0p был подвергнут дефейсу. Злоумышленники воспользовались уязвимостью в Grav CMS, которая позволяла загружать файлы без предварительной авторизации. В настоящее время на главной странице ресурса размещен логотип ShinyHunters и сообщение с насмешливым призывом не угрожать им в будущем. Подобная реакция, по словам представителей ShinyHunters, стала ответом на угрозы физической расправы и обещания раскрыть их личности, высказанные одним из членов банды Cl0p во время атак на Oracle E-Business Suite в 2025 году.

Риск эскалации конфликта между киберпреступниками

Ситуация вызывает опасения экспертов относительно возможного начала «кибервойны» между преступными группировками. Хотя представители теневого сектора зачастую обмениваются ресурсами или арендуют услуги друг у друга, такие союзы остаются крайне хрупкими. Подобное противостояние напоминает коллапс группировки Conti, произошедший в 2022 году после того, как попытка организации политически ангажировать своих участников привела к массовому оттоку аффилированных лиц и утечке внутренних данных.

В случае с Conti публикация более 60 000 внутренних сообщений привела к распаду структуры. Бывшие участники позже распределились по другим группам, таким как Black Basta, Royal и Quantum, многие из которых активны по сей день. Хотя деанонимизация участников Cl0p с помощью полученных логов может оказаться затруднительной из-за их вероятного нахождения на территории России, эксперты полагают, что утечка данных поможет специалистам по безопасности эффективнее нарушать работу инфраструктуры хакеров.

Детали технического взлома и компрометации

Техническая сторона атаки ShinyHunters раскрывает серьезные уязвимости в защите Cl0p. Помимо использования бреши в CMS Grav, позволяющей выполнять неавторизованную загрузку файлов, атакующие проявили методичный подход к сбору данных. В частности, был полностью скопирован каталог /var/log. Этот массив данных включает в себя не только текущие записи, но и исчерпывающую историю системной активности, что предоставляет злоумышленникам глубокое понимание операционных процессов жертвы.

Особую роль в этом инциденте играет захват приватных ключей Tor-сервиса (onion keys). Как пояснили сами участники ShinyHunters в общении с прессой, обладание этими ключами делает их положение неуязвимым: даже если администраторы Cl0p попытаются ограничить доступ к серверу или вытеснить взломщиков, последние смогут продолжать хостинг ресурса под тем же самым onion-адресом, полностью перехватив управление над публичным лицом группировки.

Контекст «кибервойны» и история личной неприязни

Конфликт вышел далеко за рамки типичного «бизнеса» в даркнете. Сообщение, оставленное на дефейснутой странице Cl0p — «THIS SITE HAS BEEN PWN3D BY SHINYHUNTERES #Skids10p — Maybe don’t try to threaten us next time», дополненное бравадой «rooting your systems since ’19 ;)» — прямо отсылает к событиям годичной давности. В ходе кампании Cl0p по эксплуатации уязвимостей в Oracle E-Business Suite в 2025 году, один из членов группировки Cl0p в личной переписке угрожал представителю ShinyHunters физической расправой. По словам последних, им была дословно переведена фраза: «У меня денег больше, чем у тебя и всех твоих людей вместе взятых, я скоро тебя убью». Именно этот инцидент стал катализатором «вендетты».

Исторические параллели: эффект домино в преступных синдикатах

Ситуация между ShinyHunters и Cl0p наглядно демонстрирует, что в криминальной среде понятие «коллеги» является исключительно условным. Сотрудничество в этой сфере — это «брак по расчету», который моментально распадается при первых признаках внутренних разногласий или внешней угрозы. Исторический пример группировки Conti в 2022 году служит лучшим тому подтверждением.

Тогда крах некогда могущественного синдиката был спровоцирован не столько действиями правоохранительных органов, сколько внутренним расколом после публичного заявления Conti о поддержке российского правительства в начале конфликта на Украине. Этот шаг привел к катастрофическим последствиям:

  • Массовый исход аффилиатов: Партнеры, работавшие по модели RaaS (Ransomware-as-a-Service), начали массово покидать проект.
  • Внутреннее предательство: Один из украинских исследователей, предположительно являвшийся аффилированным лицом группы, опубликовал более 60 000 внутренних сообщений (так называемые «Conti Leaks»).
  • Полная деанонимизация процессов: Публикация раскрыла структуру управления, внутренние правила, тактические приемы и финансовые потоки, что сделало невозможным дальнейшее существование Conti в прежнем виде.

Хотя члены Conti не прекратили свою преступную деятельность, они были вынуждены фрагментироваться. На обломках этой структуры возникли такие группы, как Black Basta, Royal и Quantum. Многие из участников, сформировавших эти «новые» ячейки, продолжают активно проводить кибератаки и сегодня.

Текущее противостояние ShinyHunters и Cl0p, несмотря на свою специфику, несет аналогичные риски для инфраструктуры вымогателей. Даже если публикация логов не приведет к немедленным арестам из-за особенностей юрисдикции, утечка технических данных позволяет специалистам по информационной безопасности и исследователям угроз выстраивать стратегии по нейтрализации доменов, серверов управления (C2) и коммуникационных каналов преступников, эффективно парализуя их «бизнес-процессы» на длительный срок.

Источник: https://www.techradar.com