Взлом Clop со стороны ShinyHunters может ударить не только по самой ransomware-группировке, но и по ее прежним жертвам: злоумышленники заявляют, что получили данные о компаниях, которые платили выкуп. Для русскоязычных IT-команд это неприятное напоминание: даже закрытый инцидент с утечкой может вернуться вторым кругом, если данные оказались в криминальной инфраструктуре.
ShinyHunters испортила даркнет-сайт утечек Clop и разместила на нем сообщение «DOMAIN SEIZED BY SHINYHUNTERS», сообщает Dark Reading. По версии атакующих, они начали операцию вечером в пятницу, использовав уязвимость неаутентифицированной загрузки файлов в Grav CMS, на которой работал сайт Clop. Независимого подтверждения всех заявлений ShinyHunters пока нет, и это важная оговорка: в криминальных разборках громкие заявления часто стоят дешевле домена в зоне .onion.
ShinyHunters утверждает, что получила полный доступ к серверу сайта утечек Clop. В списке якобы похищенного — исходный код, плагины Grav CMS, системные журналы, приватные ключи Onion-сервиса и другие данные. Самая чувствительная часть заявления касается не инфраструктуры Clop, а информации о жертвах: атакующие угрожают раскрыть, какие компании платили вымогателям, сколько именно и на какие биткоин-адреса уходили деньги.
19 сентября на сайте Clop появилось требование к самой группировке: ShinyHunters запросила неназванную восьмизначную сумму в биткоинах и предложила связаться через адрес Onionmail. 20 сентября тон стал еще веселее, если это слово вообще уместно рядом с ransomware: авторы сообщения потребовали «все деньги», полученные Clop от кампании EBS, «с процентами». Под EBS, вероятно, имеется в виду кампания против клиентов Oracle E-Business Suite, связанная с критической zero-day-уязвимостью CVE-2025-61882.
Clop — не случайная цель для такого публичного унижения. Группировка давно специализируется на масштабных кампаниях вымогательства через уязвимости в корпоративном ПО. В 2023 году ее связывали с эксплуатацией zero-day в MOVEit Transfer от Progress Software, а также с атаками через уязвимость в Fortra GoAnywhere. Это именно тот тип операций, где в один момент под раздачу попадают десятки или сотни организаций, включая тех, кто сам не писал уязвимый код, но доверил данные поставщику или подрядчику.
ShinyHunters, в свою очередь, известна как финансово мотивированная группа, работающая вокруг кражи данных и вымогательства. Исследователи также отмечали пересечения и сотрудничество участников ShinyHunters с киберпреступниками, связанными со Scattered Spider и Lapsus$. Другими словами, это не романтическая дуэль хакеров в темном переулке интернета, а конфликт между игроками рынка криминальных данных, где товаром являются чужие базы, логи, ключи, переписка и платежные следы.
На момент публикации Dark Reading не подтверждает, что ShinyHunters действительно получила файлы жертв Clop. Более того, сайт Clop уже убрал дефейс и показывал простой текстовый ответ, предположительно от самой группировки, где утверждалось, что указанный ShinyHunters почтовый адрес не работает. Но риск для бизнеса от этого не исчезает: если хотя бы часть заявлений верна, компании, которые когда-то заплатили за «удаление» данных, могут получить новый раунд шантажа.
В этом и есть главная практическая боль для CISO, юристов и руководителей IT. Платеж вымогателям не превращает украденные данные обратно в контролируемый актив. Он лишь покупает обещание у людей, чья бизнес-модель построена на краже, давлении и нарушении обещаний. Если копии данных лежат у операторов ransomware, их партнеров, инфраструктурных подрядчиков или конкурирующих групп, организация не может провести аудит удаления, проверить цепочку хранения или заставить кого-то соблюдать договоренности.
Для разработчиков и владельцев продуктов история тоже не абстрактная. Уязвимость в CMS на сайте самих вымогателей выглядит иронично, но механика знакомая: забытая загрузка файлов, недостаточная проверка доступа, плагины, логи, ключи, разъехавшиеся по серверу. Только обычно такие ошибки обсуждают после взлома банка, SaaS-сервиса или интегратора. Здесь та же инженерная проза догнала тех, кто зарабатывает на чужой инженерной прозе.
Взлом Clop показывает еще один неприятный тренд: данные после утечки начинают жить собственной экономикой. Их могут перепродать, объединить с другими наборами, использовать для повторного вымогательства, фишинга против сотрудников или давления на партнеров. Даже если первичный инцидент формально закрыт, команда безопасности должна считать, что украденная информация может всплыть через месяцы или годы — уже в руках другой группы и с другим сценарием атаки.
Самый трезвый вывод для бизнеса звучит без героизма: платить или не платить — отдельное юридическое и кризисное решение, но его нельзя путать с восстановлением контроля над данными. Взлом Clop напоминает, что после эксфильтрации компания отвечает за информацию, которую больше не видит, не хранит и не может удалить. Следующий вопрос для рынка киберстрахования, регуляторов и самих компаний простой: как оценивать риск, если даже преступники больше не контролируют украденное у них украденное?