ShinyHunters kapert Clops Tor-Leak-Site und erpresst deren Betreiber
ShinyHunters kapert Clops Tor-Leak-Site via Grav-Upload, ersetzt sie durch Defacement und droht mit Erpressung um Logs und Onion-Keys.
Von künstlicher Intelligenz erzeugter Text, ohne menschliche Überprüfung veröffentlicht. KI-Transparenz
Illustration mit KI erzeugt
ShinyHunters hat die Tor-basierte Leak-Site der Ransomware-Gruppe Clop kompromittiert und verunstaltet. Damit droht die Gruppe öffentlich, einen der bekanntesten Erpressungsdienste im Cybercrime-Ökosystem selbst zu erpressen.
Der Angriff ging über eine unbelegte Behauptung hinaus. Eine am 19. September 2026 veröffentlichte Analyse bestätigte unabhängig, dass ShinyHunters eine Datei auf Clops Server hochgeladen und anschließend den Inhalt der Site durch eine von der Gruppe kontrollierte Defacement-Seite ersetzt hatte.
Weitergehende Behauptungen sind bislang nicht verifiziert. ShinyHunters zufolge erlangte die Gruppe Server-Logs, Quellcode, Grav-CMS-Plugins und die privaten Schlüssel des Onion-Service von Clop. Sollte dieses Material echt sein, könnte es Clops Betreiber enttarnen und ShinyHunters ermöglichen, die Leak-Site unter ihrer etablierten Tor-Adresse zu imitieren.
Die Kompromittierung begann mit einem nicht authentifizierten Upload
ShinyHunters zufolge begann der Angriff an einem Freitagabend über eine Schwachstelle für nicht authentifizierte Datei-Uploads in Grav CMS, dem Content-Management-System auf der Infrastruktur von Clops Leak-Site.
Die genaue Schwachstelle in Grav CMS wurde nicht offengelegt. Es gibt weder eine CVE-Kennung noch Angaben zu betroffenen Versionen oder eine Stellungnahme des Herstellers. Daher ist unklar, ob ShinyHunters eine Schwachstelle im CMS selbst, in einem Plugin oder in Clops spezifischer Konfiguration ausnutzte.
Das erste extern verifizierte Anzeichen war eine kleine Textdatei, die auf die Leak-Site hochgeladen wurde. Die Datei war direkt über Clops Tor-Service erreichbar und zeigte, dass der Angreifer Inhalte auf der von der Ransomware-Gruppe kontrollierten Infrastruktur platzieren konnte. Ihre Nachricht identifizierte ShinyHunters, warnte Clop davor, die Gruppe zu bedrohen, und verwies Besucher auf die eigene Leak-Site von ShinyHunters.
Einige Stunden später begann Clops Seite, ein vollständiges Defacement auszuliefern. Zu sehen waren ASCII-Grafiken von Umbreon – dem Pokémon, das ShinyHunters als Emblem verwendet –, ein Link zur Tor-Site der Gruppe sowie die Nachricht: “rooting your systems since ’19 ;)”.
Der Cybersecurity-Forscher VXDB stellte fest, dass die Grafik mit Bildern übereinstimmte, die beim Defacement von HackForums im August 2020 verwendet wurden, zu dem sich ShinyHunters damals ebenfalls bekannt hatte.
Der Datei-Upload und die veränderte Seite wurden unabhängig über Clops Service verifiziert. Sie belegen einen nicht autorisierten Schreibzugriff, beweisen für sich genommen jedoch nicht, dass ShinyHunters administrative Rechte oder Root-Zugriff auf den zugrunde liegenden Server erlangte.
Behauptungen über gestohlene Logs und Tor-Identitätsschlüssel verschärfen die Lage
ShinyHunters bezeichnete den eigenen Zugriff als vollständig und behauptete, Quellcode, Grav-CMS-Plugins, weitere Serverdaten sowie jede Datei unter /var/log kopiert zu haben. Die Gruppe erklärte, sie lade das Material weiterhin herunter und untersuche es.
Diese Behauptungen wurden bislang nicht unabhängig bestätigt.
Linux-Systeme verwenden /var/log üblicherweise für Aufzeichnungen zu Authentifizierung, Diensten, Anwendungsfehlern und Netzwerkaktivitäten. Welche Inhalte dort genau gespeichert werden, hängt von der Konfiguration des jeweiligen Hosts ab. Falls Clop detaillierte Zugriffsprotokolle aufbewahrte, könnten die gestohlenen Dateien administrative Ereignisse, Verbindungsdaten oder IP-Adressen von Personen enthalten, die den Service besuchten oder verwalteten.
Die potenzielle Gefährdung betrifft nicht nur Clops Betreiber. Auch Journalisten, Forscher, Opfer, Verhandler und andere Besucher könnten auf die Leak-Site zugegriffen haben. Ob Informationen über einige von ihnen in den mutmaßlich gestohlenen Logs enthalten sind, ist unbekannt.
ShinyHunters gibt außerdem an, die privaten Schlüssel für Clops Onion-Service erlangt zu haben. Tor-Onion-Adressen sind kryptografisch an ihr Schlüsselmaterial gebunden. Gültige Service-Schlüssel könnten es einem anderen Betreiber daher ermöglichen, unter Clops bestehender Adresse einen Ersatz-Service bereitzustellen – selbst wenn der Zugriff auf den ursprünglichen Server entzogen wurde.
Eine solche Übernahme würde mehrere Risiken schaffen. Besucher könnten glauben, mit Clop zu kommunizieren, während sie tatsächlich eine von ShinyHunters kontrollierte Infrastruktur erreichen. Die Ersatz-Site könnte falsche Behauptungen verbreiten, Nachrichten sammeln oder Opfer und Verhandler umleiten.
Dieses Szenario hängt vollständig davon ab, ob die Schlüssel echt, vollständig und verwendbar sind. Derzeit gibt es keine unabhängigen Belege dafür, dass sie gestohlen wurden.
Aus einem Streit zwischen kriminellen Gruppen wird ein Erpressungsversuch
ShinyHunters erklärte, die Gruppe wolle eine Erpressungsforderung veröffentlichen, in der Clop aufgefordert werde, innerhalb von 72 Stunden Kontakt aufzunehmen. Damit richtet sich eine Technik, die üblicherweise gegen Unternehmen und öffentliche Einrichtungen eingesetzt wird, gegen eine andere Erpressungsgruppe.
ShinyHunters zufolge war der Angriff eine Vergeltungsmaßnahme für Drohungen, die angeblich von einem Vertreter Clops ausgesprochen wurden. Die Gruppe behauptet, der Konflikt sei aus Clops Kampagne zum Datendiebstahl bei Oracle E-Business Suite im Oktober 2025 hervorgegangen.
Während dieser Kampagne nutzte Clop mehrere Schwachstellen in Oracle E-Business Suite aus, darunter CVE-2025-61882, um Unternehmensdaten zu stehlen und die betroffenen Organisationen zu erpressen. Akteure unter dem Namen „Scattered Lapsus$ Hunters“, darunter ShinyHunters, veröffentlichten ungefähr im selben Zeitraum einen Proof-of-Concept-Exploit. Oracle bestätigte später, dass der Proof of Concept mit einem bei den Clop-Angriffen eingesetzten Exploit übereinstimmte.
ShinyHunters behauptet, der Exploit habe ursprünglich Mitgliedern der Gruppe gehört und Clop habe ihn ohne Genehmigung erlangt. Außerdem gibt die Gruppe an, ein Vertreter Clops habe damit gedroht, Mitglieder von ShinyHunters zu identifizieren und zu töten.
Diese Vorwürfe wurden nicht unabhängig verifiziert. In der Berichterstattung lag zudem keine Stellungnahme von Clop vor. Die bestätigten Fakten sind enger gefasst: ShinyHunters platzierte eine Datei auf Clops Infrastruktur und übernahm die Kontrolle über den von der Leak-Site angezeigten Inhalt.
CVE-2025-61882 bleibt ein aktives Unternehmensrisiko
Die mutmaßlich gegen Clop ausgenutzte Schwachstelle in Grav CMS steht in keinem Zusammenhang mit CVE-2025-61882. Letztere ist relevant, weil sie im Zentrum des Streits steht und für Betreiber von Oracle E-Business Suite weiterhin ein erhebliches Risiko darstellt.
CVE-2025-61882 betrifft die Komponente BI Publisher Integration von Oracle Concurrent Processing in Oracle E-Business Suite. Betroffen sind Oracle Concurrent Processing 12.2.3 bis 12.2.14.
Ein nicht authentifizierter Angreifer mit HTTP-Netzwerkzugriff kann die Schwachstelle aus der Ferne ausnutzen und möglicherweise die Kontrolle über Oracle Concurrent Processing übernehmen. Die Schwachstelle hat einen CVSS-3.1-Wert von 9,8 und den Vektor:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Die Einstufung lautet CWE-287 und weist auf ein Authentifizierungsproblem hin. Für die Ausnutzung sind weder Berechtigungen noch eine Interaktion des Benutzers erforderlich. Die erwarteten Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit werden jeweils als hoch eingestuft.
CISA nahm CVE-2025-61882 am 6. Oktober 2025 in den Katalog der bekannten ausgenutzten Schwachstellen auf. Die Frist zur Behebung für US-Bundesbehörden mit ziviler Zuständigkeit endete am 27. Oktober 2025. Im Katalog wird die Schwachstelle als in Ransomware-Kampagnen eingesetzt geführt.
CISA verlangt von Organisationen, Oracles Gegenmaßnahmen umzusetzen, für Cloud-Services die geltenden Vorgaben aus BOD 22-01 zu befolgen oder das Produkt außer Betrieb zu nehmen, wenn keine Gegenmaßnahmen verfügbar sind.
Dies war nicht der einzige aktuelle Eintrag von Oracle im KEV-Katalog. In den vergangenen 90 Tagen wurden drei weitere mit dem Anbieter verbundene Schwachstellen aufgenommen: CVE-2026-46817 am 15. Juli 2026, CVE-2026-21962 am 24. August 2026 und CVE-2015-5287 am 26. August 2026.
Was Verteidiger prüfen sollten
Organisationen, die betroffene Versionen von Oracle E-Business Suite einsetzen, sollten vom Hersteller bereitgestellte Patches oder Gegenmaßnahmen priorisieren – insbesondere dann, wenn Oracle Concurrent Processing oder BI Publisher Integration über HTTP erreichbar ist.
Sicherheitsteams sollten Web- und Authentifizierungs-Logs auf nicht authentifizierte Anfragen an die betroffene Funktionalität überprüfen. Die Untersuchungen sollten außerdem nach unerwarteten Konfigurationsänderungen, nicht autorisierten administrativen Aktivitäten, anomalen Zugriffen auf Geschäftsdaten und Anzeichen dafür suchen, dass Oracle Concurrent Processing verändert oder übernommen wurde.
Potenziell kompromittierte Systeme sollten relevante Beweismittel vor der Behebung gesichert werden. CISA kennzeichnet die forensische Triage gemäß BOD-26-04 für diesen Eintrag als nicht erforderlich. Diese Einstufung schließt jedoch eine ereignisspezifische Beweissicherung bei vermuteter Ausnutzung nicht aus.
Für Betreiber von Grav CMS sind die unmittelbaren Empfehlungen weniger präzise, da die ausgenutzte Bedingung, die betroffenen Versionen und der Patch-Status nicht offengelegt wurden. Administratoren sollten unnötige Zugriffe einschränken, die Upload-Funktionalität und Plugins überprüfen sowie Dateien und Webinhalte auf nicht autorisierte Änderungen untersuchen. Der Vorfall bei Clop zeigt, dass bereits ein kleiner nicht autorisierter Upload zum Weg zur Kontrolle über öffentliche Inhalte werden kann.
Der bestätigte Schaden ist geringer als die schwerwiegendsten Behauptungen
ShinyHunters hat gezeigt, dass die Gruppe Clops Erpressungsplattform verändern und die Kontrolle der Gruppe über ihre eigene Infrastruktur öffentlich untergraben konnte. Allein das beeinträchtigt die Zuverlässigkeit der Site, die Clop zur Einschüchterung seiner Opfer nutzt.
Die folgenreicheren Möglichkeiten sind weiterhin ungeklärt. Es gibt keine unabhängige Bestätigung dafür, dass ShinyHunters /var/log gestohlen, Quellcode erlangt oder die Schlüssel des Onion-Service erhalten hat. Ebenso gibt es bislang keine Belege dafür, dass die Gruppe Clops Service an anderer Stelle erfolgreich nachgebildet hat.
Derzeit handelt es sich um eine verifizierte Kompromittierung der Leak-Site, die von weitergehenden Behauptungen der beteiligten Akteure begleitet wird. Sollte sich der mutmaßliche Diebstahl von Schlüsseln und Logs bestätigen, wäre dies ein nachrichtendienstlich bedeutsamer Einbruch in Clops operative Infrastruktur – und nicht lediglich ein Defacement zwischen rivalisierenden Cybercrime-Gruppen.
Quellen
Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.
- PrimärquelleCISA
- BleepingComputer
In diesem Artikel behandelte CVEs
- CVE-2026-21962Kritisch10.0Vulnerability in the Oracle HTTP Server, Oracle Weblogic Server Proxy Plug-in product of Oracle Fusion Middleware (component: Weblogic Server Proxy Plug-in for Apache HTTP Server, Weblogic Server Proxy Plug-in for IIS). Supported versions that are affected are 12.2.1.4.0, 14.1.1.0.0 and 14.1.2.0.0
- CVE-2026-46817Kritisch9.8Vulnerability in the Oracle Payments product of Oracle E-Business Suite (component: File Transmission). Supported versions that are affected are 12.2.3-12.2.15. Easily exploitable vulnerability allows unauthenticated attacker with network access via HTTP to compromise Oracle Payments. Successful a
- CVE-2025-61882Kritisch9.8Vulnerability in the Oracle Concurrent Processing product of Oracle E-Business Suite (component: BI Publisher Integration). Supported versions that are affected are 12.2.3-12.2.14. Easily exploitable vulnerability allows unauthenticated attacker with network access via HTTP to compromise Oracle Con
- CVE-2015-5287Hoch7.8The abrt-hook-ccpp help program in Automatic Bug Reporting Tool (ABRT) before 2.7.1 allows local users with certain permissions to gain privileges via a symlink attack on a file with a predictable name, as demonstrated by /var/tmp/abrt/abrt-hax-coredump or /var/spool/abrt/abrt-hax-coredump.
