据TechRadar报道,知名勒索软件团伙Cl0p疑似遭数据泄露团伙ShinyHunters入侵。ShinyHunters已将Cl0p列入其数据泄露网站,要求72小时内支付赎金,否则公开文件。攻击细节仍在拼凑,赎金金额未披露。

据TechRadar援引Cybernews报道,ShinyHunters据称窃取了源代码、Grav CMS插件、系统日志及其他信息。该团伙对BleepingComputer表示,仍在下载和审查这些数据。他们还称拿走了服务器 /var/log 目录中的全部内容,包括系统活动记录、身份验证日志以及与服务器连接相关的IP地址。TechRadar指出,这些信息或许能帮助防御方干扰Cl0p基础设施,但能否识别其成员仍存疑。

ShinyHunters还声称取得Cl0p Tor洋葱服务的私钥,称即使被赶出也能控制同一洋葱URL托管。该团伙被指利用Cl0p使用的Grav CMS中的一个未认证文件上传漏洞,进入目标服务器和网站,并篡改了Cl0p网站。Cybernews确认网站被篡改,页面上出现ShinyHunters标志的ASCII图像、指向其Tor站点的链接,以及“THIS SITE HAS BEEN PWN3D BY SHINYHUNTERES #Skids10p - Maybe don't try to threaten us next time.”和“rooting your systems since '19 ;)”等信息。

这句“下次也许不要威胁我们”似乎指向Cl0p成员早前的威胁。ShinyHunters对BleepingComputer称,在Cl0p 2025年Oracle E-Business Suite攻击活动期间,一名Cl0p成员曾私信他们,用俄语翻译后大意说:“我比你和你的所有人加起来都有钱,我很快会杀了你。”

TechRadar称,网络犯罪分子经常共享资源、租用彼此服务并补充行动,但这不意味着他们是朋友或同事,通常只是权宜结合,遇到麻烦便破裂。上一次较大的内讧发生在2022年俄罗斯入侵乌克兰之初。当时Conti公开宣布“全力支持”俄罗斯政府,并威胁用资源对付任何攻击俄罗斯基础设施的人。该声明造成灾难性后果,许多附属成员停止合作,其他人公开攻击该团伙。不久后,一名乌克兰研究员和一名据称的附属成员泄露超过6万条消息,暴露该团伙运作和组织结构。这最终导致Conti在当年晚些时候崩溃。其成员并未消失,而是分裂为Black Basta、Royal和Quantum等多个团伙,据称部分参与Conti的犯罪分子至今仍活跃。