ShinyHunters verunstaltet Clop-Ransomware-Leak-Site über Grav-CMS-Schwachstelle

ShinyHunters verunstaltet Clop-Ransomware-Leak-Site über Grav-CMS-Schwachstelle

ShinyHunters behauptet, die Datenleak-Site der Clop-Ransomware-Bande über eine Grav-CMS-Schwachstelle kompromittiert, verunstaltet und die Onion-Schlüssel erbeutet zu haben.

ShinyHunters hat die Clop-Leak-Site verunstaltet – die versteckte Seite, die die Clop-Ransomware-Gruppe nutzt, um gestohlene Daten zu veröffentlichen – und gibt an, über eine Datei-Upload-Schwachstelle in der Grav-CMS-Software hinter der Site eingedrungen zu sein. Clop, auch Cl0p geschrieben, ist eine seit langem aktive Ransomware-Operation, die einen Dienst im Tor-Anonymisierungsnetzwerk betreibt, wo sie Material von Opfern veröffentlicht, um sie zur Zahlung zu drängen. ShinyHunters sagte, der Eindringversuch habe am Freitagabend begonnen, und die Seite, die Besucher sahen, sei später vollständig ersetzt worden.

ShinyHunters gibt an, eine als unauthentifizierte Datei-Upload-Schwachstelle in Grav CMS bezeichnete Lücke ausgenutzt zu haben – eine Art von Fehler, die es einem Angreifer grundsätzlich ermöglicht, eine Datei auf einem Server abzulegen, ohne sich vorher anzumelden. Die Gruppe nutzte diese Öffnung, um eine kleine Textdatei auf Clops Site hochzuladen. Die Datei enthielt eine Nachricht, in der die Clop-Bande aufgefordert wurde, sie nicht zu bedrohen, sowie einen Link zur eigenen Datenleak-Site von ShinyHunters. BleepingComputer, das den Vorfall am 19. September 2026 meldete, gab an, bestätigt zu haben, dass die Datei auf Clops Server platziert worden war und direkt von der Tor-Site der Bande heruntergeladen werden konnte.

Mehrere Stunden nachdem diese Datei aufgetaucht war, teilte ShinyHunters BleepingComputer mit, die Clop-Site vollständig verunstaltet zu haben. Ein Besuch der Adresse zeigte die ursprüngliche Seite ersetzt durch Kunst aus Tastaturzeichen (ASCII-Art), die ein Bild von Umbreon buchstabierte – das Pokémon, das die Gruppe als Logo verwendet – zusammen mit einem Link zu ihrer eigenen Tor-Site und der Zeile „rooting your systems since '19 ;)“. Laut ShinyHunters wurde die verunstaltete Seite zum Zeitpunkt des Schreibens noch von Clops eigener Infrastruktur ausgeliefert. Der Cybersicherheitsforscher VXDB sagte gegenüber BleepingComputer, das Umbreon-Kunstwerk sei dasselbe wie das bei der Verunstaltung der HackForums-Website im August 2020 verwendete, ein Angriff, den ShinyHunters damals ebenfalls für sich beanspruchte.

ShinyHunters behauptet, vollständigen Zugriff auf den Server erlangt und Quellcode, Grav-CMS-Plugins, Systemprotokolle und anderes Material kopiert zu haben. „Die gestohlenen Daten umfassen Quellcodes, gravCMS-Plugins und andere Dinge. Wir laden sie noch herunter und prüfen sie“, sagte die Gruppe zu BleepingComputer. Sie gibt außerdem an, jede unter /var/log gespeicherte Datei mitgenommen zu haben – der Ordner auf einem Linux-Server, in dem normalerweise Aktivitätsaufzeichnungen aufbewahrt werden. Solche Aufzeichnungen können eine Historie darüber enthalten, wer sich wann angemeldet hat, und potenziell die IP-Adressen (die numerischen Bezeichnungen, die Internetverbindungen identifizieren) der Personen, die sich mit der Maschine verbunden haben. ShinyHunters behauptet zusätzlich, die privaten Schlüssel für Clops Tor-Onion-Dienst erlangt zu haben – die kryptografischen Anmeldeinformationen, die den Besitz einer versteckten Site-Adresse beweisen. „Wir haben ihre Onion-Schlüssel. Wenn sie uns also rauswerfen, spielt das überhaupt keine Rolle, weil wir die privaten Schlüssel kontrollieren, um dieselbe exakte Onion-URL zu hosten“, sagte die Gruppe. Wenn diese Schlüssel echt sind, würden sie ShinyHunters erlauben, eine versteckte Site unter Clops bestehender Onion-Adresse von Servern aus zu betreiben, die sie kontrollieren. BleepingComputer erklärte, es habe die Verunstaltung und die zuvor hochgeladene Datei unabhängig bestätigt, aber die Behauptungen über gestohlene Protokolle, Quellcode oder Onion-private Schlüssel nicht verifiziert.

Die Gruppe stellt den Angriff als Vergeltung dar. ShinyHunters sagt, ein Clop-Vertreter habe gedroht, seine Mitglieder zu identifizieren, und gewalttätige Drohungen ausgesprochen, nachdem ShinyHunters eine Clop-Datendiebstahlkampagne gestört habe, und der Streit gehe auf Clops Kampagne von 2025 gegen die Unternehmensanwendungs-Suite des Anbieters zurück, der auch eine weit verbreitete relationale Datenbank verkauft. Im Oktober 2025 nutzte Clop mehrere Schwachstellen in Servern aus, auf denen diese Unternehmensanwendungs-Suite lief, darunter ein als CVE-2025-61882 verfolgter Zero-Day, um Daten von Organisationen in Erpressungskampagnen zu stehlen. Etwa zur selben Zeit veröffentlichten Angreifer, die sich „Scattered Lapsus$ Hunters“ nannten – eine Gruppierung, zu der auch ShinyHunters gehört – einen Proof-of-Concept-Exploit, von dem der Anbieter später bestätigte, dass er mit einem in den Clop-Angriffen verwendeten Exploit übereinstimmte. ShinyHunters sagte damals, der Exploit sei ursprünglich ihrer gewesen und Clop habe ihn ohne Genehmigung erlangt. ShinyHunters gab außerdem an, ein Clop-Vertreter habe ihm eine Nachricht geschickt, die aus dem Russischen übersetzt lautet: „Ich habe mehr Geld als du und alle deine Leute zusammen, ich werde dich bald töten.“ BleepingComputer sagte, es habe diese Vorwürfe nicht unabhängig verifiziert und Clop um eine Stellungnahme gebeten. Auf die Frage, was es mit dem Material zu tun gedenke, das es nach eigenen Angaben besitzt, antwortete ShinyHunters: „Wir werden sie erpressen.“ Die Gruppe sagt, sie plane, auf ihrer eigenen Leak-Site eine Nachricht zu veröffentlichen, die Clop auffordert, sich innerhalb von 72 Stunden zu melden.

Für Website-Betreiber und IT-Teams ist der lehrreiche Teil dieser Episode der Einstiegspunkt und nicht der Streit zwischen den beiden Gruppen. Eine unauthentifizierte Datei-Upload-Schwachstelle ist eine wiederkehrende Fehlerklasse in Content-Management-Systemen und deren Erweiterungen: Sie erlaubt einem Fremden, eine Datei auf einen Webserver zu schreiben, was oft ausreicht, um ein Skript zu platzieren, das mit den Berechtigungen der Website selbst läuft, oder um eine Seite sichtbar auszutauschen. Da die Schwachstelle keine Anmeldung erfordert, kann eine ungepatchte Site innerhalb von Stunden, nachdem eine Schwachstelle bekannt wird, von automatisierten Scans erreicht werden. ShinyHunters sagt, es habe auch die Aktivitätsaufzeichnungen des Servers gesammelt, was eine zweite Lektion unterstreicht: Protokolle sind nicht nur zur Fehlersuche da. Sie zeigen, wer wann von wo auf eine Maschine zugegriffen hat, sind also wertvoll für einen Angreifer und ebenso wertvoll für einen Verteidiger, der herausfinden will, ob ein Eindringen stattgefunden hat. Die Behauptung über Onion-private Schlüssel weist auf ein drittes Problem hin: den sorgfältigen Umgang mit den geheimen Anmeldeinformationen, die einen Dienst identifizieren, denn ihre Kopie kann es jemand anderem ermöglichen, diesen Dienst anderswo nachzuahmen.

Es lohnt sich, klar zu unterscheiden, was gesichert ist und was nicht. Die Verunstaltung von Clops Leak-Site und das Hochladen einer Textdatei auf ihren Server wurden von BleepingComputer bestätigt, dem Medium, das über die Geschichte berichtete, und das Umbreon-Kunstwerk wurde mit einer früheren Verunstaltung durch einen Forscher in Verbindung gebracht. Die Behauptungen über gestohlenen Quellcode, Serverprotokolle und Onion-private Schlüssel stützen sich auf ShinyHunters' eigene Aussagen und bleiben unbestätigt, und die Darstellung der Drohungen zwischen den beiden Gruppen ist ebenfalls die eigene Version der Gruppe. BleepingComputer sagt, es habe Clop kontaktiert und werde die Geschichte aktualisieren, falls eine Antwort eingeht, sodass sich Teile dieses Bildes noch ändern können.

Websites, die auf einem Content-Management-System aufbauen, stehen und fallen mit einer stetigen Routine aus Updates, und für Leser, die diese Veröffentlichungen lieber nicht selbst verfolgen möchten, bietet AEU Hosting managed WordPress-Hosting an, bei dem die Plattform und ihre Updates als Teil des Service verwaltet werden, damit die routinemäßige Instandhaltung nicht dem Zufall überlassen bleibt. Ob eine Site auf WordPress oder einer anderen Plattform läuft, die praktischen Fragen, die diese Geschichte aufwirft, sind dieselben: Ist die Software aktuell, sind Upload-Funktionen auf das beschränkt, was die Site tatsächlich braucht, und würde jemand bemerken, wenn eine Seite oder eine Datei ohne Erlaubnis geändert würde?

So schützen Sie sich

  1. Aktualisiere die Software, die deine Website betreibt, einschließlich aller Plugins oder Erweiterungen, sobald neue Versionen erscheinen, denn so werden Fehlerbehebungen für Upload-Probleme veröffentlicht.
  2. Prüfe, ob deine Website Besuchern das Hochladen von Dateien erlaubt, erlaube nur die Dateitypen, die du wirklich brauchst, und schalte die Option ab, wenn du sie nicht nutzt.
  3. Speichere regelmäßig eine vollständige Sicherung deiner Website und ihrer Daten und bewahre eine Kopie an einem separaten Ort auf, damit du eine saubere Version wiederherstellen kannst, falls jemand deine Seiten ändert.
  4. Verwende ein langes, einzigartiges Passwort für dein Website-Admin-Konto und aktiviere die Zwei-Faktor-Authentifizierung, den zusätzlichen Code, der bei der Anmeldung an dein Telefon gesendet wird, damit ein gestohlenes Passwort allein nich
  5. Frage deinen Hosting-Anbieter, ob Serveraktivitätsaufzeichnungen aufbewahrt werden, und sieh sie dir jetzt und dann auf Anmeldungen oder Dateien durch, die du nicht erkennst, denn diese Aufzeichnungen sind der Weg, ein Eindringen früh zu er
  6. Besuche oder lade keine Dateien von Dark-Web-Leak-Sites herunter, auch nicht aus Neugier, denn solche Seiten werden von Kriminellen betrieben und die Links darauf können überall hinführen.

Schwachstellen & Lösungen

  • CVE-2025-61882 A zero-day vulnerability in the enterprise applications suite from the database vendor that the Clop gang exploited in October 2025 to steal data from organizations in extortion campaigns; the source does not describe an available fix. Lösung & Details ansehen →

Begriffe Erklärt

  • Grav CMS Ein kostenloses Content-Management-System, also fertige Software, mit der man eine Website aufbauen und betreiben kann, ohne den Code von Hand zu schreiben.
  • Tor Ein Netzwerk, das Internetverkehr über mehrere Relais leitet, sodass der Standort einer Site oder eines Besuchers sehr schwer zurückzuverfolgen ist.
  • onion service Eine Website, die nur über das Tor-Netzwerk erreichbar ist, unter einer Adresse, die auf .onion endet.
  • ransomware Schädliche Software oder eine kriminelle Gruppe, die Daten stiehlt oder sperrt und dann Zahlung verlangt, um Stillschweigen zu bewahren oder sie zurückzugeben.
  • defacement Das Ändern oder Ersetzen der sichtbaren Seite einer Website ohne die Erlaubnis des Eigentümers.
  • private key Eine geheime Zeichenfolge, die beweist, dass man einen Onlinedienst oder eine Adresse kontrolliert; wer sie kopiert, kann so handeln, als wäre er man selbst.
  • zero-day Eine Sicherheitslücke, von der der Hersteller der Software nichts wusste und für die er keine Lösung bereithielt, als Angreifer sie nutzten.
  • IP address Die numerische Bezeichnung, die ein Gerät oder eine Internetverbindung identifiziert, ähnlich wie eine Postadresse für einen Computer.

Verwandte AEU-Dienste

  • AEU Panel Control-Panel für Managed Hosting
  • AEU-I IT- und Sicherheitsberatung