Sicherheit · 22. September 2026
ShinyHunters greift Datenleak-Seite von Clop an und droht mit Erpressung
Die Erpressungsgruppe ShinyHunters hat die Datenleak-Seite der Ransomware-Operation Clop, auch bekannt als Cl0p, infiltriert. Dabei wurde die Tor-Seite entstellt und es wurden mutmaßlich Serverdaten sowie die privaten Schlüssel für den Onion-Dienst gestohlen.
Der Angriff begann an einem Freitagabend. ShinyHunters nutzte eine Schwachstelle für nicht authentifizierte Datei-Uploads in Grav CMS aus, um eine Textdatei auf der Seite von Clop zu platzieren. Diese Datei enthielt eine Warnung an die Ransomware-Gang, ShinyHunters nicht zu bedrohen, sowie einen Link zur eigenen Leak-Seite der Angreifer. Später wurde die gesamte Seite durch ein Bild des Pokémon Umbreon ersetzt, welches als Logo von ShinyHunters dient, zusammen mit der Nachricht, dass sie Systeme seit 2019 kontrollieren.
ShinyHunters behauptet, vollen Zugriff auf den Server erhalten und Quellcodes, Grav CMS-Plugins sowie Systemprotokolle aus dem Verzeichnis /var/log gestohlen zu haben. Letztere könnten Informationen über Systemaktivitäten, Authentifizierungen und IP-Adressen von Verbindungen enthalten. Zudem gibt die Gruppe an, die privaten Schlüssel des Tor-Onion-Dienstes von Clop in ihrem Besitz zu haben, was es ihnen ermöglichen würde, die ursprüngliche Onion-URL auf eigenen Servern zu betreiben.
Nach dem Angriff startete ShinyHunters eine Erpressungskampagne gegen Clop. Die Gruppe forderte zunächst eine Zahlung im achtstelligen Bereich, die alle 24 Stunden steigen sollte, falls Clop nicht reagiert. Weitere Forderungen umfassten eine öffentliche Entschuldigung. ShinyHunters drohte zudem damit, Informationen über Unternehmen zu veröffentlichen, die Clop während einer Kampagne zur Oracle E-Business Suite bezahlt haben sollen, einschließlich der Zahlungsbeträge und zugehörigen Bitcoin-Adressen.
Clop reagierte am 21. September mit einer kurzen Nachricht auf der gekaperten Seite. Die Gruppe gab an, ShinyHunters erreichen zu wollen, da deren E-Mail-Adresse nicht funktioniere, und forderte sie auf, über eine alte Plattform online zu kommen. ShinyHunters lehnte diese Anfrage ab und hielt an den Zahlungsforderungen fest.
Als Motiv gibt ShinyHunters Vergeltung für Bedrohungen an, die ein Vertreter von Clop während eines Streits geäußert haben soll. Der Konflikt geht auf die Oracle E-Business Suite-Kampagne von 2025 zurück. ShinyHunters behauptet, dass Clop einen Exploit ohne Genehmigung von ihnen übernommen habe. Zudem gibt die Gruppe an, dass ein Vertreter von Clop ihnen persönlich gedroht habe, sie zu töten, nachdem ShinyHunters eine Datendiebstahls-Kampagne von Clop gestört hatte.