
ShinyHunters deturpa il sito di leak del ransomware Clop sfruttando una falla di Grav CMS
ShinyHunters afferma di aver violato il sito di leak del gruppo ransomware Clop attraverso una falla di Grav CMS, di averlo deturpato e sostiene di possedere le sue chiavi onion.
ShinyHunters ha deturpato il sito di leak di Clop, la pagina nascosta che il gruppo ransomware Clop usa per pubblicare i dati rubati, affermando di essere penetrato attraverso una falla nel caricamento di file nel software Grav CMS alla base del sito. Clop, scritto anche Cl0p, è un'operazione ransomware di lunga data che gestisce un servizio sulla rete di anonimato Tor dove pubblica materiale sottratto alle vittime per costringerle a pagare. ShinyHunters ha dichiarato che l'intrusione è iniziata venerdì notte e che la pagina visualizzata dai visitatori è stata successivamente sostituita del tutto.
ShinyHunters afferma di aver sfruttato quella che descrive come una vulnerabilità di caricamento file non autenticato in Grav CMS, un tipo di falla che in linea di principio consente a un attaccante di inserire un file su un server senza effettuare prima l'accesso. Il gruppo ha usato quell'apertura per caricare un piccolo file di testo sul sito di Clop. Il file conteneva un messaggio che diceva alla banda Clop di non minacciarli e un link al sito di leak di ShinyHunters. BleepingComputer, che ha riportato l'incidente il 19 settembre 2026, ha detto di aver confermato che il file era stato inserito sul server di Clop e poteva essere scaricato direttamente dal sito Tor della banda.
Diverse ore dopo la comparsa di quel file, ShinyHunters ha detto a BleepingComputer di aver completamente deturpato il sito di Clop. Una visita all'indirizzo ha mostrato la pagina originale sostituita da un'immagine creata con caratteri da tastiera (ASCII art), che componeva un'immagine di Umbreon, il Pokémon che il gruppo usa come logo, insieme a un link al proprio sito Tor e alla frase "rooting your systems since '19 ;)". Secondo ShinyHunters, la pagina deturpata era ancora servita dall'infrastruttura di Clop al momento della scrittura. Il ricercatore di cybersecurity VXDB ha detto a BleepingComputer che l'immagine di Umbreon è la stessa usata nella deturpazione del sito HackForums nell'agosto 2020, un attacco rivendicato all'epoca anche da ShinyHunters.
ShinyHunters sostiene di aver ottenuto l'accesso completo al server e di aver copiato codice sorgente, plugin di Grav CMS, log di sistema e altro materiale. "I dati che abbiamo rubato includono codici sorgente, plugin di gravCMS e altre cose. Stiamo ancora scaricando e esaminando", ha detto il gruppo a BleepingComputer. Afferma anche di aver preso tutti i file memorizzati in /var/log, la cartella su un server Linux dove normalmente vengono conservati i registri delle attività. Tali registri possono contenere la cronologia di chi ha effettuato l'accesso e quando, e potenzialmente gli indirizzi IP (le etichette numeriche che identificano le connessioni internet) delle persone che si sono collegate alla macchina. ShinyHunters sostiene inoltre di aver ottenuto le chiavi private per il servizio onion Tor di Clop, che sono le credenziali crittografiche che provano la proprietà di un indirizzo di sito nascosto. "Abbiamo le loro chiavi onion. Quindi se ci cacciano non importerebbe affatto perché controlliamo le chiavi private per ospitare lo stesso identico URL onion", ha detto il gruppo. Se quelle chiavi sono autentiche, permetterebbero a ShinyHunters di gestire un sito nascosto all'indirizzo onion esistente di Clop da server che controllano. BleepingComputer ha dichiarato di aver confermato in modo indipendente la deturpazione e il file caricato in precedenza, ma di non aver verificato le affermazioni sui log rubati, sul codice sorgente o sulle chiavi private onion.
Il gruppo presenta l'attacco come una rappresaglia. ShinyHunters afferma che un rappresentante di Clop ha minacciato di identificare i suoi membri e ha fatto minacce violente dopo che ShinyHunters ha interrotto una campagna di furto dati di Clop, e che la disputa risale alla campagna del 2025 di Clop contro la suite di applicazioni aziendali del fornitore che vende anche un database relazionale ampiamente utilizzato. Nell'ottobre 2025, Clop ha sfruttato diverse vulnerabilità nei server che eseguono quella suite di applicazioni aziendali, incluso uno zero-day tracciato come CVE-2025-61882, per rubare dati da organizzazioni in campagne di estorsione. Nello stesso periodo, attaccanti che si fanno chiamare "Scattered Lapsus$ Hunters", un raggruppamento che include ShinyHunters, hanno pubblicato un exploit proof-of-concept che il fornitore ha poi confermato corrispondere a un exploit usato negli attacchi di Clop. ShinyHunters ha detto all'epoca che l'exploit era originariamente loro e che Clop lo aveva ottenuto senza autorizzazione. ShinyHunters ha anche detto che un rappresentante di Clop gli ha inviato un messaggio che, tradotto dal russo, diceva: "Ho più soldi di te e di tutte le tue persone messe insieme, ti ucciderò presto." BleepingComputer ha detto di non aver verificato in modo indipendente tali accuse e di aver contattato Clop per un commento. Alla domanda su cosa intendesse fare con il materiale che dice di possedere, ShinyHunters ha risposto: "Li estorceremo." Il gruppo dice di voler pubblicare un messaggio sul proprio sito di leak dicendo a Clop di mettersi in contatto entro 72 ore.
Per i proprietari di siti web e i team IT, la parte istruttiva di questo episodio è il punto di ingresso piuttosto che la disputa tra i due gruppi. Una falla di caricamento file non autenticato è una classe ricorrente di bug nei sistemi di gestione dei contenuti e nei loro componenti aggiuntivi: consente a un estraneo di scrivere un file su un server web, il che spesso basta per inserire uno script che viene eseguito con i permessi del sito stesso o per sostituire visibilmente una pagina. Poiché la falla non richiede login, un sito non aggiornato può essere colpito da scansioni automatizzate entro poche ore dalla divulgazione di una vulnerabilità. ShinyHunters dice di aver anche raccolto i registri delle attività del server, il che sottolinea una seconda lezione: i log non servono solo per la risoluzione dei problemi. Mostrano chi ha raggiunto una macchina e da dove, quindi sono preziosi per un attaccante, e altrettanto preziosi per un difensore che cerca di capire se si è verificata un'intrusione. L'affermazione sulle chiavi private onion indica un terzo problema, la gestione attenta delle credenziali segrete che identificano un servizio, poiché copiarle può consentire a qualcun altro di impersonare quel servizio altrove.
Vale la pena essere chiari su cosa è stabilito e cosa no. La deturpazione del sito di leak di Clop e il caricamento di un file di testo sul suo server sono stati confermati da BleepingComputer, la testata che ha riportato la storia, e l'immagine di Umbreon è stata collegata a una precedente deturpazione da parte di un ricercatore. Le affermazioni sul codice sorgente rubato, sui log del server e sulle chiavi private onion si basano sulle dichiarazioni di ShinyHunters e rimangono non verificate, e il resoconto delle minacce tra i due gruppi è parimenti la versione dei fatti del gruppo stesso. BleepingComputer dice di aver contattato Clop e di aggiornerà la storia se riceverà una risposta, quindi parti di questo quadro potrebbero ancora cambiare.
I siti web basati su un sistema di gestione dei contenuti vivono o cadono per una routine costante di aggiornamenti, e per i lettori che preferiscono non seguire personalmente quelle release, AEU Hosting offre hosting WordPress gestito in cui la piattaforma e i suoi aggiornamenti sono gestiti come parte del servizio, in modo che la manutenzione ordinaria non sia lasciata al caso. Che un sito funzioni su WordPress o su un'altra piattaforma, le domande pratiche sollevate da questa storia sono le stesse: il software è aggiornato, le funzionalità di caricamento sono limitate a ciò di cui il sito ha effettivamente bisogno, e qualcuno noterebbe se una pagina o un file cambiasse senza autorizzazione?
Come Proteggerti
- Aggiorna il software che gestisce il tuo sito web, inclusi eventuali plugin o componenti aggiuntivi, non appena escono nuove versioni, perché è così che vengono rilasciate le correzioni per i problemi di caricamento.
- Controlla se il tuo sito web consente ai visitatori di caricare file, permetti solo i tipi di file di cui hai davvero bisogno e disattiva l'opzione se non la usi.
- Salva regolarmente un backup completo del tuo sito web e dei suoi dati e conservane una copia in un luogo separato, così puoi ripristinare una versione pulita se qualcuno modifica le tue pagine.
- Usa una password lunga e unica per l'account amministratore del tuo sito web e attiva l'autenticazione a due fattori, il codice extra inviato al tuo telefono al momento dell'accesso, così una password rubata da sola non basta.
- Chiedi al tuo provider di hosting se vengono conservati i registri delle attività del server e controllali ogni tanto per accessi o file che non riconosci, poiché quei registri sono il modo per individuare precocemente un'intrusione.
- Non visitare né scaricare file dai siti di leak del dark web, nemmeno per curiosità, perché tali pagine sono gestite da criminali e i link al loro interno possono portare ovunque.
Vulnerabilità e Soluzioni
- CVE-2025-61882 A zero-day vulnerability in the enterprise applications suite from the database vendor that the Clop gang exploited in October 2025 to steal data from organizations in extortion campaigns; the source does not describe an available fix. Vedi la soluzione e i dettagli →
I Termini Spiegati
- Grav CMS Un sistema di gestione dei contenuti gratuito, cioè software pronto all'uso per costruire e gestire un sito web senza scrivere codice a mano.
- Tor Una rete che invia il traffico internet attraverso diversi relay in modo che la posizione di un sito o di un visitatore sia molto difficile da rintracciare.
- onion service Un sito web raggiungibile solo attraverso la rete Tor, a un indirizzo che termina con .onion.
- ransomware Software malevolo o un gruppo criminale che ruba o blocca dati e poi chiede un pagamento per mantenere il silenzio o per restituirli.
- defacement Modificare o sostituire la pagina visibile di un sito web senza il permesso del proprietario.
- private key Una stringa segreta di caratteri che prova che controlli un servizio o un indirizzo online; chiunque la copi può agire come se fosse te.
- zero-day Una falla di sicurezza che il produttore del software non conosceva e per cui non aveva una correzione pronta nel momento in cui gli attaccanti l'hanno sfruttata.
- IP address L'etichetta numerica che identifica un dispositivo o una connessione internet, un po' come un indirizzo postale per un computer.