НОВОСТИ

ShinyHunters взломали leak-сайт Clop через Grav CMS и обещают шантаж за 72 часа

ShinyHunters взломали leak-сайт банды Clop: сначала текстовый файл через дыру Grav CMS, потом ASCII Umbreon. Ключи onion и логи они якобы украли — это их слова. Независимо видны только файл и deface. На шантаж дают 72 часа.

ShinyHunters взломали leak-сайт Clop через Grav CMS и обещают шантаж за 72 часа
Содержание 2
  1. 01Что они заявляют и что видно
  2. 02Радоваться ли

Банда ShinyHunters взломала leak-сайт вымогателей Clop (Cl0p). В пятницу вечером через незалогиненный upload в Grav CMS залили маленький текстовый файл: «THIS SITE HAS BEEN PWN3D BY SHINYHUNTERES #Skids10p — Maybe don't try to threaten us next time» и ссылку на свой Tor. Файл качался прямо с onion Clop — это проверили. Через несколько часов сайт заменили на ASCII Umbreon, логотип ShinyHunters, и подпись «rooting your systems since '19 ;)». Deface на момент публикации ещё отдавался с инфраструктуры Clop. ShinyHunters Clop Grav — это война двух группировок, не «белые взломали вымогателей».

Что они заявляют и что видно

ShinyHunters говорят, что получили полный доступ: исходники, плагины Grav, логи /var/log и приватные ключи onion. Если ключи настоящие, выгнать их с того же адреса бесполезно — они поднимут тот же onion на своих серверах. Независимо подтверждены только залитый файл и deface. Исходники, логи и ключи — их слова, без сторонней проверки. Дальше обещают сообщение на своём leak-сайте: у Clop 72 часа, чтобы выйти на связь. Цель формулируют прямо: «Going to extort them».

Исследователь VXDB заметил: Umbreon тот же, что на deface HackForums в августе 2020-го, который ShinyHunters тоже брали на себя. Имеет смысл не путать «сайт позорища» с «Clop уничтожен». Leak-сайт — витрина украденных данных. Если ключи украдены, витрина теперь чужая. Сами шифровальщики от этого не исчезают.

СлойСтатус
Upload Grav CMSподтверждён, файл с onion
Deface Umbreonподтверждён
Логи / ключи onionзаявление ShinyHunters
Шантаж72 часа на контакт

Радоваться ли

Нет. Две банды дерутся за leak-сайты — жертвам шифровальщиков от этого не легче. Имеет смысл читать 72 часа как их внутренний счёт, не как «Clop закрылся». Если логи /var/log настоящие, в них могут быть IP тех, кто заходил на onion — это уже риск для зевак, не только для Clop. Grav с открытым upload на вымогательском Tor — отдельный стыд админки, не новость про «неуязвимый ransomware». 72 часа — их ультиматум друг другу, не срок, после которого утечки жертв Clop вдруг исчезнут с сети.

По теме: серые схемы тоже живут на чужих площадках, другой вход без пароля — уже через ИИ-агента.

Текст TehnoRex. Дата: 2026-09-19.

ПОДПИШИТЕСЬ НА РАССЫЛКУ

Новые обзоры и сравнения — на почту