Die Ransomware-Gruppe Clop (oder Cl0p). findet sich auf der anderen Seite des Spiegels wieder. Seine Dark-Website wurde von einer rivalisierenden Gruppe, ShinyHunters, gehackt und unkenntlich gemacht. Bei diesem spektakulären Hack handelt es sich nicht um einen einfachen Akt des Vandalismus, sondern um den Auftakt zu einem formellen Erpressungsversuch, der gegen Clop die Methoden wendet, die seinen Ruf begründet haben.
Was ist der Ursprung dieses Konflikts zwischen Cyberkriminellen?
Dieser Konflikt hat seine Wurzeln in einem früheren Streit im Zusammenhang mit der Ausnutzung einer kritischen Sicherheitslücke in der Oracle E-Business Suite.
ShinyHunters behauptet, diesen Fehler zuerst entdeckt zu haben, bevor Clop den Exploit nutzte, um seine eigene Erpressungskampagne durchzuführen und damit beträchtliche Gewinne zu erzielen. Laut ShinyHunters eskalierten die Spannungen, als die Situation zu persönlichen Drohungen eskalierte.
Ein ShinyHunters-Mitglied berichtete BleepingComputer von gewalttätigen Drohungen eines Clop-Vertreters. Diese Eskalation hätte den Vergeltungsangriff motiviertwas einen Handelsstreit in der Branche in einen echten Bandenkrieg verwandelt.
Wie wurde der Angriff durchgeführt?
Der Angriff wurde durch Ausnutzung einer Sicherheitslücke im Content-Management-System (CMS) Grav, das von der Clop-Site verwendet wird, gestartet. Die Sicherheitslücke ermöglichte es ShinyHunters, eine erste Datei mit einer Herausforderungsnachricht hochzuladen, bevor sie einige Stunden später die Kontrolle über die Website übernahmen.
ShinyHunters behauptet, vollen Zugriff auf den Server erlangt zu haben und so hochsensible Daten zu stehlen. Die mutmaßliche Beute umfasst den Quellcode der Website, Systemprotokolle und private Schlüssel für den Tor-Dienst. von Clop.
Sollte sich dies bestätigen, könnte ShinyHunters eine Kopie der Clop-Site auf seinen eigenen Servern hosten, wodurch alle Wiederherstellungsversuche der Ransomware-Gruppe vergeblich wären.
ShinyHunters zerstört Clops Ruf
ShinyHunters begann mit einer achtstelligen Lösegeldforderung und gab an, dass sich der Betrag alle 24 Stunden erhöhen würde, ohne dass eine Antwort erfolgt. Hinzu kamen weitere persönliche Bitten, etwa eine öffentliche Entschuldigung.
Eine Bedrohung lastet auch auf Clops ehemaligen Opfern. Berichten zufolge ist ShinyHunters bereit, vertrauliche Informationen über Unternehmen, die Lösegeld gezahlt haben, einschließlich der gezahlten Beträge und zugehörigen Bitcoin-Adressen, offenzulegen.
Diese Affäre ist ein schwerer Schlag für Clops Ruf mitten drin. Eine Datenleckseite soll eine Machtdemonstration sein. Zu sehen, wie es gehackt und gegen seinen Besitzer eingesetzt wird, ist eine echte Demütigung.
BleepingComputer