文章总结: ShinyHunters利用GravCMS未认证文件上传漏洞攻破Clop勒索组织泄露站,篡改页面并声称窃取源代码、日志及私钥,事件源于2025年Oracle零日漏洞恩怨。文章提醒防守方:公网资产文件上传接口需排查、谈判访问应走隔离出口、泄露站数据不应作为失陷确凿证据,应降级为线索并独立验证。
综合评分: 85
文章分类: 漏洞分析,威胁情报,恶意软件,应急响应,红队
勒索者这次被勒索了
安世加
2026年9月21日 18:00
上海
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
新闻
News Today
上周末安全圈最大的瓜,不是哪个企业又泄露了,而是勒索团伙自己被打穿了。9月18日周五晚,ShinyHunters敲诈团伙利用Grav CMS的一个未认证文件上传漏洞,攻进了Clop(Cl0p)勒索组织的数据泄露站,先传了个嘲讽文件,几个小时后干脆把整个网站篡改替换成了他们标志性的月亮伊布(Umbreon)像素画,配文”rooting your systems since ’19 ;)”。BleepingComputer独立确认了文件上传和页面篡改都是真实发生在Clop自己的Tor基础设施上的。
事情还没完。ShinyHunters随后放话,说已经拿到了服务器的完全控制权,偷走了源代码、Grav CMS插件、/var/log下的全部系统日志,甚至包括Clop洋葱服务的私钥。如果私钥是真的,意味着ShinyHunters可以在自己控制的服务器上架一个一模一样地址的Clop泄露站——受害者、同行、执法人员看到的”Clop官网”都可能被冒名顶替。ShinyHunters给Clop下了72小时通牒,说要去”敲诈勒索他们”,把勒索团伙的招牌打法原样奉还。
这场黑吃黑的起因要追溯到2025年。当年Clop利用Oracle E-Business Suite的零日漏洞CVE-2025-61882搞了一轮大规模数据窃取勒索,而ShinyHunters方面声称那个exploit原本是自己的、被Clop偷去用了,之后双方结下梁子,Clop代表还放话威胁过ShinyHunters成员。这周末的操作就是报复。
攻击起点:Grav CMS未认证文件上传漏洞,无CVE编号,无需登录,传一个文本文件就能在对方服务器落盘
看热闹之余,这事儿对做防守的人有几个实打实的提醒。
第一,勒索团伙的服务器和你的服务器犯的是同一类错。Clop的泄露站跑着一个存在未认证文件上传漏洞的CMS,不打补丁、不设防护,被人一个HTTP请求就进了门。Exploit Public-Facing Application(T1190)至今还是最常见的初始访问手法,这个规律对谁都不例外——包括以攻击为业的团伙。你环境里那些”没人记得是谁部署的、反正能访问公网”的小系统,就是同一个故事。
第二,也是最容易被忽略的一点:如果Clop声称偷走的/var/log是真的,那访问过Clop泄露站的人的IP都在里面。包括正在谈判的受害企业、Clop的附属团伙、安全研究员。企业安全团队在应急响应时去查看自家数据有没有出现在泄露站上,这个动作本身就会在对方日志里留下记录。谈判期间访问泄露站、用公司网络下载对方放出的样本,都属于暴露自身信息的行为,这类操作以后要过Tor或者专门的隔离出口。
第三,泄露站的”证据效力”从此要打个问号。传统上,企业判断自己是否被勒索团伙盯上,一个常见依据是数据出现在对方泄露站。但现在的局面是:第三方可能握有Clop洋葱站的私钥,可以在Clop的官方地址上发布任何内容——包括伪造的”受害者数据”。正在被Clop或其他团伙勒索的企业,收到任何泄露站链接都应该独立验证,保留全部沟通记录,不能把”出现在泄露站”当作失陷的确凿证据。反过来,如果ShinyHunters手里的日志是真的,Clop受害者的数据现在多了一个持有方,这些数据流向哪里,没人能保证。
还有一个略带讽刺的观察:一个靠”你的数据在我手上”吃饭的团伙,自己的运营基础设施安全水平也就这样。地下产业链的”专业性”只体现在攻击环节,防守端同样是一地鸡毛。这对防守方其实是个好消息——攻击者的持久化设施、谈判邮箱、泄露站,都是可以被打掉或者被暴露的资产,执法机构和安全公司的打击行动一直在这条线上做文章。
这次事件后续还有72小时期限这一个悬念点。ShinyHunters是否真掌握了私钥、Clop会不会重建基础设施、偷走的日志里有没有能定位Clop成员的信息,接下来几天都会陆续见分晓。对企业来说不用等答案,该做的三件事现在就能做:公网资产的文件上传接口过一遍、谈判和查证类访问走隔离出口、把”泄露站出现数据”从失陷判定标准里降级为线索之一。
信息来源:BleepingComputer
本公众号发布的文章均转载自互联网或经作者投稿授权的原创,文末已注明出处,其内容和图片版权归原网站或作者本人所有,并不代表安世加的观点,若有无意侵权或转载不当之处请联系我们处理!
安世加为出海企业提供SOC 2、ISO 体系、PCI DSS认证咨询服务(点击图片可详细查看)
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:安世加 《勒索者这次被勒索了》