文章总结: 黑客组织ShinyHunters攻入勒索团伙Clop的暗网泄密站,利用GravCMS未认证文件上传漏洞完成涂改,并声称窃取源码、日志及洋葱私钥,准备反向勒索。事件暴露勒索团伙自身基础设施同样存在补丁滞后与密钥管理问题。建议企业加强CMS补丁管理、日志监控与密钥保护,防范类似攻击面。
综合评分: 85
文章分类: 威胁情报,漏洞分析,红队,安全大事件
精彩!黑客组织 ShinyHunters 和勒索组织 Clop 干起来了,诈勒索团伙反被勒索
原创
NightTeam
NightTeam
夜组OSINT
2026年9月21日 09:31
青海
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
黑吃黑,这次轮到勒索团伙自己被勒索。
据 BleepingComputer 报道,以数据窃取和敲诈闻名的黑客组织 ShinyHunters,攻入了勒索软件团伙 Clop(又称 Cl0p)的暗网泄密站,先贴嘲讽文件,再整页涂改,并声称已拿走服务器数据,准备反过来敲 Clop 一笔。
这件事之所以扎眼,不是因为又多一起黑客互殴,而是因为被打的那一方,平时正是靠“不交钱就公开数据”吃饭的。现在同样的剧本,落到了他们自己头上。
泄密站被改成对手的招牌
攻击大约从 9 月 18 日周五夜间开始。ShinyHunters 自称利用了 Clop 泄密站所用 Grav CMS 上的未认证文件上传漏洞,先往站点上传了一个小文本文件。BleepingComputer 核实,该文件确实能从 Clop 的 Tor 站点直接下载。
文件内容很直白,大意是:这站已经被 ShinyHunters 拿下了,下次别再威胁我们。文中还附上了 ShinyHunters 自己的泄密站链接。
几小时后,整站被换成涂改页:页面上是 ShinyHunters 常用的宝可梦“月亮伊布”(Umbreon)ASCII 图,以及一句 “rooting your systems since ’19 ;)”(自 2019 年起就在你们系统里拿 root)。研究者 VXDB 指出,这套图和 2020 年 HackForums 被涂改时出现的图案一致,当时 ShinyHunters 也声称是自己干的。
截至报道时,涂改页仍从 Clop 原有基础设施对外提供。
声称拿走源码、日志,甚至洋葱地址私钥
涂改只是台前表演。ShinyHunters 对 BleepingComputer 称,自己已拿到服务器“完全访问权限”,并正在下载、翻看窃得数据,包括:
- 源码
- Grav CMS 插件
- 其他服务器文件
/var/log下的日志(可能含系统活动、认证记录,甚至连入该站的 IP)- Clop Tor 洋葱服务所用的私钥
关于私钥,他们说得更满:就算 Clop 把他们踢出原服务器,他们也能用同一把私钥、同一条洋葱地址,在自己控制的机器上继续挂出同一个站点。
被问到接下来怎么处理这些数据时,对方只回了一句:“Going to extort them.”(准备勒索他们。)
他们还说,会在自己的泄密站上发通告,要求 Clop 在 72 小时内联系。
需要说清楚的是:BleepingComputer 独立确认了文件上传和整站涂改;源码、日志、洋葱私钥是否真被偷走,尚未得到独立验证。 Clop 方面截至原文刊发时也未公开回应。
旧账:Oracle EBS 数据盗窃和一句俄语威胁
ShinyHunters 把这次行动说成报复,不是单纯秀技术。
据他们陈述,矛盾可追溯到 2025 年 Clop 针对 Oracle E-Business Suite 的大规模数据盗窃。当时 Clop 利用包括零日漏洞 CVE-2025-61882 在内的多个缺陷,从企业服务器里拖数据做敲诈。差不多同一时期,自称 “Scattered Lapsus$ Hunters”、其中包含 ShinyHunters 的一拨人,公开了一份漏洞利用概念验证;Oracle 后来确认,这份材料与 Clop 攻击中用到的利用方式相符。
ShinyHunters 当时对媒体说,这份利用原本是他们的,Clop 未经授权拿走了。
此后冲突升级。ShinyHunters 称,一名 Clop 相关人员私下发来俄语消息,翻译过来大意是:我比你们所有人加起来都有钱,很快就会弄死你们。他们还说,对方威胁要查出组织成员身份。BleepingComputer 同样标明:这些私下威胁目前无法独立核实。
换句话说,公开能确认的是:Clop 泄密站被对手贴了文件、整页涂改;至于“谁先威胁谁、私钥是不是真到手”,仍停留在单方说法。
勒索产业链上的一次“内讧直播”
Clop 这类团伙的泄密站,本是施压受害者的舞台:公司名、被盗数据样本、倒计时,都挂在 Tor 上给世人看。现在同一块招牌被对手换成月亮伊布,观众看到的不再是“又一家企业被点名”,而是犯罪团伙自己的基础设施也不安全。
这类互咬并不新鲜,但这一次有几个特别之处:
第一,目标不是普通企业站,而是勒索运营的核心宣传渠道。泄密站一旦失守,受害者名单、谈判节奏、团伙对外形象都会受影响。
第二,若洋葱私钥真被拿走,Clop 即使换服务器,也可能面临“原地址被对手接管”的风险——暗网信誉很大程度绑在那个固定洋葱域名上。
第三,72 小时通牒把“黑客互殴”直接写成了标准勒索流程:限时联系,否则公开或利用赃物。平时他们这么对医院、律所和制造企业;现在同一套话术对着同行。
对防御方来说,这件事还有一层更土、也更常见的教训:Clop 泄密站用的是 Grav CMS。犯罪团伙自己的对外站点,同样会落后补丁、暴露上传接口、把日志和密钥堆在同一台机器上。攻击面并不因为站长是黑客而自动消失。
目前能确定、不能确定的
已确认:
ShinyHunters 在 Clop Tor 泄密站上传了嘲讽文件;随后站点被换成带 Umbreon 图和 ShinyHunters 链接的涂改页。多家安全媒体观察到同一现象。
尚未确认:
完整服务器权限、源码与插件、/var/log 内容、洋葱私钥是否属实;Clop 人员是否发出过人身威胁;72 小时通牒之后双方会否真的谈成、撕破或互爆。
Clop 若要止损,至少得换站、轮密钥、清日志、查上传链;ShinyHunters 若拿不出可核验的赃物,这场“反勒索”也可能停在涂改和口头通牒。无论哪边赢,对普通企业和安全团队的意义都一样:勒索生态并不铁板一块,团伙之间的仇和漏洞,最终仍可能把更多内部材料甩到公开视野里。
黑吃黑可以当热闹看。真正该记住的是:连以“入侵别人”为业的组织,都会栽在未授权上传和密钥保管上。企业自己的 CMS、日志和证书,不会比这更神秘。
信息来源:https://www.bleepingcomputer.com
相关阅读
[
ShinyHunters网站消息变更:Scattered Lapsus$ Hunters黑客组织](https://mp.weixin.qq.com/s?_biz=MzU5MjgwMDg1Mg==&mid=2247487296&idx=1&sn=1914802e5aefa11f52fd4b077e083b36&scene=21#wechatredirect)[
黑客论坛BreachForums由ShinyHunters管理和拥有,臭名昭著的黑客组织ShinyHunters什么来头?](https://mp.weixin.qq.com/s?_biz=MzU5MjgwMDg1Mg==&mid=2247485290&idx=1&sn=3a323fa9517771c80202009b5b14f0be&scene=21#wechatredirect)[
化妆品巨头雅诗兰黛Estée Lauder 数据泄露事件:Oracle E-Business Suite 漏洞遭利用](https://mp.weixin.qq.com/s?_biz=MzU5MjgwMDg1Mg==&mid=2247491166&idx=1&sn=afc314d3176128117c87a841e2adffd1&scene=21#wechatredirect)
威胁情报全球监控系统
以上威胁事件由全球威胁情报系统(dark.libaisec.com)实时监测发现,订阅会员即可查看威胁情报详情及原文件。
dark.libaisec.com
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:夜组OSINT NightTeam
NightTeam《精彩!黑客组织 ShinyHunters 和勒索组织 Clop 干起来了,诈勒索团伙反被勒索》