
ShinyHunters shkatërron faqen e rrjedhjeve të Clop ransomware përmes dobësisë së Grav CMS
ShinyHunters thotë se ka thyer faqen e rrjedhjeve të të dhënave të bandës ransomware Clop përmes një dobësie në Grav CMS, e ka shkatërruar atë dhe pretendon se mban çelësat e saj onion.
ShinyHunters ka shkatërruar faqen e rrjedhjeve të Clop, faqja e fshehur që grupi i ransomware Clop përdor për të publikuar të dhëna të vjedhura, duke thënë se ka hyrë përmes një dobësie të ngarkimit të skedarëve në softuerin Grav CMS që qëndron pas faqes. Clop, i shkruar edhe Cl0p, është një operacion ransomware i gjatë që drejton një shërbim në rrjetin e anonimitetit Tor, ku poston materiale të marra nga viktimat për t'i detyruar ata të paguajnë. ShinyHunters tha se ndërhyrja filloi natën e së premtes, dhe se faqja që shihnin vizitorët u zëvendësua plotësisht më vonë.
ShinyHunters thotë se shfrytëzoi atë që e përshkruan si një dobësi të ngarkimit të skedarëve pa autentikim në Grav CMS, një lloj dobësie që në parim lejon një sulmues të vendosë një skedar në një server pa u identifikuar më parë. Grupi përdori atë hapje për të ngarkuar një skedar të vogël teksti në faqen e Clop. Skedari përmbante një mesazh që i thoshte bandës Clop të mos i kërcënonte ata dhe një lidhje drejt faqes së vetë ShinyHunters për rrjedhje të dhënash. BleepingComputer, e cila raportoi incidentin më 19 shtator 2026, tha se konfirmoi që skedari ishte vendosur në serverin e Clop dhe mund të shkarkohej direkt nga faqja Tor e bandës.
Disa orë pasi u shfaq ai skedar, ShinyHunters i tha BleepingComputer se kishte shkatërruar plotësisht faqen e Clop. Një vizitë në adresë tregoi faqen origjinale të zëvendësuar nga art i ndërtuar me karaktere tastiere (art ASCII), që shkruante një imazh të Umbreon, Pokémonin që grupi përdor si logo, së bashku me një lidhje drejt faqes së vet Tor dhe rreshtin "rooting your systems since '19 ;)". Sipas ShinyHunters, faqja e shkatërruar vazhdonte të shërbehej nga infrastruktura e vetë Clop në momentin e shkrimit. Hulumtuesi i sigurisë kibernetike VXDB i tha BleepingComputer se arti i Umbreon është i njëjtë me atë të përdorur në shkatërrimin e faqes HackForums në gusht 2020, një sulm që ShinyHunters gjithashtu e pretendoi në atë kohë.
ShinyHunters pretendon se fitoi akses të plotë në server dhe kopjoi kodin burimor, shtojcat e Grav CMS, regjistrat e sistemit dhe materiale të tjera. "Të dhënat që vodhëm përfshijnë kode burimore, shtojca gravCMS dhe gjëra të tjera. Ende po i shkarkojmë dhe po i shqyrtojmë," i tha grupi BleepingComputer. Ai gjithashtu thotë se mori çdo skedar të ruajtur nën /var/log, dosja në një server Linux ku zakonisht mbahen regjistrat e aktivitetit. Regjistra të tillë mund të mbajnë një histori se kush është identifikuar dhe kur, dhe potencialisht adresat IP (etiketat numerike që identifikojnë lidhjet e internetit) e njerëzve që u lidhën me makinën. ShinyHunters gjithashtu pretendon se ka marrë çelësat privatë për shërbimin Tor onion të Clop, të cilët janë kredencialet kriptografike që vërtetojnë pronësinë e një adrese të faqes së fshehur. "Kemi çelësat e tyre onion. Pra, nëse na nxjerrin jashtë, nuk do të kishte fare rëndësi sepse ne kontrollojmë çelësat privatë për të hostuar të njëjtën URL onion," tha grupi. Nëse ata çelësa janë të vërtetë, ata do të lejonin ShinyHunters të drejtonin një faqe të fshehur në adresën ekzistuese onion të Clop nga serverë që ata kontrollojnë. BleepingComputer deklaroi se konfirmoi në mënyrë të pavarur shkatërrimin dhe skedarin e ngarkuar më parë, por nuk kishte verifikuar pretendimet për regjistrat e vjedhur, kodin burimor ose çelësat privatë onion.
Grupi e paraqet sulmin si hakmarrje. ShinyHunters thotë se një përfaqësues i Clop kërcënoi të identifikonte anëtarët e tij dhe bëri kërcënime të dhunshme pasi ShinyHunters prishi një fushatë vjedhjeje të dhënash të Clop, dhe se mosmarrëveshja shkon prapa në fushatën e Clop të vitit 2025 kundër suitës së aplikacioneve të ndërmarrjes nga shitësi që shet gjithashtu një bazë të dhënash relacionale të përdorur gjerësisht. Në tetor 2025, Clop shfrytëzoi disa dobësi në serverët që drejtonin atë suitë aplikacionesh të ndërmarrjes, duke përfshirë një zero-day të ndjekur si CVE-2025-61882, për të vjedhur të dhëna nga organizata në fushata shantazhi. Rreth të njëjtës periudhë, sulmuesit që e quanin veten "Scattered Lapsus$ Hunters", një grupim që përfshin ShinyHunters, publikuan një shfrytëzim proof-of-concept që shitësi më vonë konfirmoi se përputhej me një shfrytëzim të përdorur në sulmet e Clop. ShinyHunters tha në atë kohë se shfrytëzimi ishte fillimisht i tyre dhe se Clop e kishte marrë pa autorizim. ShinyHunters gjithashtu tha se një përfaqësues i Clop i dërgoi një mesazh i cili, i përkthyer nga rusishtja, lexohej: "Kam më shumë para se ju dhe të gjithë njerëzit tuaj së bashku, do t'ju vras së shpejti." BleepingComputer tha se nuk i kishte verifikuar në mënyrë të pavarur ato akuza dhe kishte kontaktuar Clop për koment. Kur u pyet se çfarë synonte të bënte me materialin që thotë se mban, ShinyHunters u përgjigj: "Do t'i shantazhojmë." Grupi thotë se planifikon të publikojë një mesazh në faqen e vet të rrjedhjeve duke i thënë Clop të kontaktojë brenda 72 orëve.
Për pronarët e faqeve dhe ekipet IT, pjesa udhëzuese e këtij episodi është pika e hyrjes dhe jo mosmarrëveshja midis dy grupeve. Një dobësi e ngarkimit të skedarëve pa autentikim është një klasë e përsëritur defekti në sistemet e menaxhimit të përmbajtjes dhe shtojcat e tyre: lejon një të huaj të shkruajë një skedar në një server ueb, gjë që shpesh mjafton për të vendosur një skript që ekzekutohet me lejet e vetë faqes ose për të zëvendësuar dukshëm një faqe. Për shkak se dobësia nuk kërkon identifikim, një faqe e pa rregulluar mund të preket nga skanimi automatik brenda orëve nga momenti që një dobësi bëhet e njohur. ShinyHunters thotë se gjithashtu mblodhi regjistrat e aktivitetit të serverit, gjë që nënvizon një mësim të dytë: regjistrat nuk janë vetëm për zgjidhjen e problemeve. Ata tregojnë kush arriti në një makinë dhe nga ku, kështu që janë të vlefshëm për një sulmues, dhe po aq të vlefshëm për një mbrojtës që përpiqet të kuptojë nëse ka ndodhur një ndërhyrje. Pretendimi për çelësat privatë onion tregon një çështje të tretë, trajtimin e kujdesshëm të kredencialeve sekrete që identifikojnë një shërbim, pasi kopjimi i tyre mund të lejojë dikë tjetër të imitojë atë shërbim diku tjetër.
Vlen të jemi të qartë për atë që është vërtetuar dhe atë që nuk është. Shkatërrimi i faqes së rrjedhjeve të Clop dhe ngarkimi i një skedari teksti në serverin e saj u konfirmuan nga BleepingComputer, media që raportoi historinë, dhe arti i Umbreon është lidhur me një shkatërrim të mëparshëm nga një hulumtues. Pretendimet për kodin burimor të vjedhur, regjistrat e serverit dhe çelësat privatë onion bazohen në deklaratat e vetë ShinyHunters dhe mbeten të paverifikuara, dhe rrëfimi për kërcënimet midis dy grupeve është gjithashtu versioni i vetë grupit për ngjarjet. BleepingComputer thotë se ka kontaktuar Clop dhe do të përditësojë historinë nëse merr një përgjigje, kështu që pjesë të kësaj panorame mund të ndryshojnë ende.
Faqet e ndërtuara mbi një sistem menaxhimi përmbajtjeje jetojnë ose vdesin nga një rutinë e vazhdueshme përditësimesh, dhe për lexuesit që nuk duan t'i ndjekin vetë ato publikime, AEU Hosting ofron hosting të menaxhuar WordPress në të cilin platforma dhe përditësimet e saj trajtohen si pjesë e shërbimit, në mënyrë që mirëmbajtja rutinë të mos lihet në fat. Pavarësisht nëse një faqe funksionon në WordPress ose një platformë tjetër, pyetjet praktike që ngre kjo histori janë të njëjtat: a është softueri i përditësuar, a janë funksionet e ngarkimit të kufizuara vetëm në atë që faqja ka vërtet nevojë, dhe a do të vinte re dikush nëse një faqe ose një skedar ndryshon pa leje?
Si të Mbroheni
- Përditësoni softuerin që drejton faqen tuaj të internetit, duke përfshirë çdo shtojcë ose shtesë, sapo të dalin versione të reja, sepse rregullimet për problemet e ngarkimit lëshohen në këtë mënyrë.
- Kontrolloni nëse faqja juaj e internetit lejon vizitorët të ngarkojnë skedarë, lejoni vetëm llojet e skedarëve që ju nevojiten vërtet dhe fikni opsionin nëse nuk e përdorni.
- Ruani një kopje rezervë të plotë të faqes tuaj të internetit dhe të dhënave të saj rregullisht dhe mbani një kopje diku veçmas, në mënyrë që të mund të riktheni një version të pastër nëse dikush ndryshon faqet tuaja.
- Përdorni një fjalëkalim të gjatë dhe unik për llogarinë e administratorit të faqes tuaj dhe aktivizoni vërtetimin me dy faktorë, kodin shtesë që dërgohet në telefonin tuaj gjatë hyrjes, në mënyrë që një fjalëkalim i vjedhur i vetëm të mos m
- Pyetni ofruesin tuaj të hostimit nëse mbahen regjistrat e aktivitetit të serverit dhe shikojini ato herë pas here për hyrje ose skedarë që nuk i njihni, sepse ata regjistra janë mënyra se si zbuloni herët një ndërhyrje.
- Mos vizitoni ose shkarkoni skedarë nga faqet e rrjedhjeve në dark web, edhe nga kurioziteti, sepse faqe të tilla drejtohen nga kriminelë dhe lidhjet në to mund të çojnë kudo.
Dobësitë & Zgjidhjet
- CVE-2025-61882 A zero-day vulnerability in the enterprise applications suite from the database vendor that the Clop gang exploited in October 2025 to steal data from organizations in extortion campaigns; the source does not describe an available fix. Shiko zgjidhjen & detajet →
Termat e Shpjeguar
- Grav CMS Një sistem falas për menaxhimin e përmbajtjes, që do të thotë softuer i gatshëm që përdoret për të ndërtuar dhe drejtuar një faqe interneti pa shkruar kod me dorë.
- Tor Një rrjet që dërgon trafikun e internetit përmes disa releve, në mënyrë që vendndodhja e një faqeje ose e një vizitori të jetë shumë e vështirë për t'u gjurmuar.
- onion service Një faqe interneti që mund të arrihet vetëm përmes rrjetit Tor, në një adresë që mbaron me .onion.
- ransomware Softuer i dëmshëm ose një grup kriminal që vjedh ose bllokon të dhënat dhe pastaj kërkon pagesë për të mos i zbuluar ose për t'i kthyer ato.
- defacement Ndryshimi ose zëvendësimi i faqes së dukshme të një faqeje interneti pa lejen e pronarit.
- private key Një varg i fshehtë karakteresh që vërteton se ju kontrolloni një shërbim ose adresë online; kushdo që e kopjon atë mund të veprojë sikur të ishte ju.
- zero-day Një dobësi sigurie që prodhuesi i softuerit nuk e dinte dhe nuk kishte një rregullim gati në kohën kur sulmuesit e përdorën atë.
- IP address Etiketa numerike që identifikon një pajisje ose një lidhje interneti, paksa si një adresë postare për një kompjuter.