鬼打鬼|黑客集團互鬥 ShinyHunters入侵Clop伺服器

    到底網絡犯罪集團是否著重「江湖規矩」?雖然暫時都未見有明文規定,但多年來犯罪集團之間大多各有各做,甚少正面衝突,可見同行競爭都不會太離譜。不過,近日勒索軟件集團 ShinyHunters 卻公開警告同行 Clop(又稱 Cl0p)切勿越界,更用實際行動展示自己有能力入侵及騎劫對方的伺服器。這場「鬼打鬼」內鬥,原來源於雙方較早前在 Oracle 系統攻擊事件中結下的仇怨……

    上星期五,ShinyHunters 聲稱利用 Clop 伺服器內的 Grav CMS 內容管理系統中一個未經驗證的檔案上載漏洞,先上載一個小型文字檔案至 Clop 伺服器,內容是警告 Clop 不要再試圖威脅他們,並附有 ShinyHunters 自家洩露網站連結。而在幾個鐘後,ShinyHunters 更表示已「成功篡改」Clop 洩密網站的版面,並在網站首頁換上 ShinyHunters「吉祥物」——寵物小精靈「月精靈」(Umbreon)的 ASCII 圖案。

    此外,ShinyHunters 亦聲稱已取得 Clop 伺服器的「完整存取權限」,已下載對方勒索軟件的源碼、Grav CMS 插件及系統日誌,並竊取/var/log目錄下全部檔案。最受關注的是他們聲稱已取得 Clop 營運 Tor 服務的私鑰,表示就算被對方踢出伺服器,也有能力架設一個與對方一模一樣的 Tor 網站。

    今次入侵得手,關鍵在於 Clop 網站所用的 Grav CMS 系統存在未經驗證的檔案上載漏洞,攻擊者無需登入憑證即可直接向伺服器上載檔案,屬於門檻低卻威力驚人的漏洞類型。

    報復 Clop 擅取漏洞發動攻擊

    ShinyHunters 聲稱今次攻擊是要報復 Clop 早前對己方的威脅,事件源頭可追溯至 2025 年 10 月,當時 Clop 利用 Oracle E-Business Suite 系統多個漏洞(包括編號 CVE-2025-61882 的零日漏洞)發動攻擊。該漏洞 CVSS 評分達 9.8,毋須身份驗證即可遙距執行任意程式碼,Clop 亦藉此向多個機構發起大規模數據竊取及勒索行動。

    不過,這漏洞本身可能是由名為「Scattered Lapsus$ Hunters」的黑客組織率先發現,他們曾在網上洩露一份概念驗證漏洞程式碼,事後亦被 Oracle 證實與 Clop 攻擊所用的漏洞相符。ShinyHunters 當時便曾指責Clop 未經授權擅自取用該漏洞,令雙方關係瞬間變得緊張;期間有一名 Clop 成員更曾用俄語向 ShinyHunters 發出人身恐嚇,相信正是促使 ShinyHunters 今次入侵 Clop 的導火線。

    這場黑客集團之間的「鬼打鬼」,表面看似同行互鬥的花生新聞,實則潛藏多重風險。首先,若 ShinyHunters 取得的 Tor 私鑰屬實,意味過往曾瀏覽或與 Clop 網站互動的人員身份可能被進一步起底。其次是 ShinyHunters 已表明計劃在自家洩密網站披露對方的機密資料,有可能波及過往曾遭 Clop 勒索、或尚未完成談判的受害企業。就算今次事件不了了之,作為全球最活躍的勒索軟件集團,Clop 的網站系統竟然出現低級缺陷,相信都會對其信譽造成重大打擊。

    資料來源:https://www.bleepingcomputer.com/news/security/shinyhunters-hacks-clop-leak-site-threatens-to-extort-ransomware-gang/

    #Clop #ShinyHunters #黑客集團

    相關文章