Хакеры-вымогатели устроили разборку и взломали ИТ-инфраструктуру конкурирующей группировки

Хакеры-вымогатели устроили разборку и взломали ИТ-инфраструктуру конкурирующей группировки

изображение: recraft

Группировка ShinyHunters заявила о взломе и дефейсе сайта конкурирующих вымогателей cl0p. По словам самих ShinyHunters, доступ к инфраструктуре cl0p они получили через уязвимую функцию загрузки файлов в CMS Grav, на которой держался ресурс жертвы. 19 сентября вместо привычного контента посетители сайта cl0p увидели сообщение о захвате домена.

Публичные разборки между заметными игроками теневого рынка случаются редко. Обычно киберпреступники бьют по компаниям, госструктурам и рядовым пользователям, а внутренние конфликты решают тихо, без сайтов-афиш. Тут вышло наоборот, одна банда буквально оставила визитку на территории другой.

ShinyHunters рассказали Reuters, что проникли на ресурс cl0p 18 сентября, а на следующий день изменили содержимое главной страницы. Скрин дефейса успела сохранить исследовательская площадка eCrime.ch, пока оригинал ещё не пропал из выдачи:

  • 18 сентября ShinyHunters получили доступ к серверу cl0p через дыру в файловом загрузчике Grav;
  • 19 сентября на сайте cl0p появилась табличка о захвате домена;
  • уязвимость, по данным Hackread, позволяла грузить файлы без авторизации;
  • скрин дефейса сохранила площадка eCrime.ch, а сам сайт cl0p позже стал недоступен.

Для российских компаний на самописных CMS или старых плагинных движках вроде Grav этот кейс звучит как предупреждение, а не чужая проблема. Дырявый загрузчик файлов без проверки прав, это классика, которую находят у десятков контор каждый год, в том числе отечественных.

Стоит обратить внимание, конфликты между преступными группировками в даркнете случаются регулярно, они просто редко становятся публичными, заявил Брэндон Парсонс, менеджер по анализу угроз компании Ascent Solutions.

Степень проникновения при этом остаётся спорной. Исследователи подтвердили только сам факт правки страницы, а вот более резкие заявления ShinyHunters о краже исходного кода, плагинов, системных журналов и ключей onion-сервиса пока не имеют независимых подтверждений:

  • подтверждено изменение главной страницы сайта cl0p;
  • не подтверждена кража исходного кода и плагинов Grav;
  • не подтверждено получение системных журналов cl0p;
  • не подтверждено получение ключей onion-сервиса площадки.

У нынешнего дефейса, если верить ShinyHunters, есть долгие корни. Конфликт связывают с эксплойтом для Oracle E-Business Suite, который cl0p использовала против корпоративных систем в 2025 году. Это ранее неизвестная уязвимость, то есть zero-day, а такие баги высоко ценятся андеграундом, пока у вендора нет патча.

По данным Reuters, через уязвимость EBS cl0p украла данные более чем у 100 организаций. ShinyHunters утверждают, что нашли этот эксплойт раньше конкурентов и считали его своим, но независимо подтвердить эту часть спора Reuters не удалось:

  • осенью 2025 года ShinyHunters опубликовали эксплойт для Oracle EBS;
  • после этого Oracle раскрыла уязвимости CVE-2025-61882 и CVE-2025-61884;
  • исследователи VulnCheck связали активность с кампанией cl0p против пользователей EBS;
  • cl0p, по данным Reuters, украла данные более чем у 100 организаций через эту дыру.

Дальше спор пошёл по законам подполья. По версии ShinyHunters, cl0p угрожала раскрыть личности нескольких их участников, а в ответ ShinyHunters пообещала слить внутреннюю информацию о самой cl0p. Из словесной перепалки конфликт превратился в атаку на цифровую инфраструктуру, причём удар пришёлся не по случайной жертве, а по собственному ресурсу конкурирующей банды.

Отмечается, что нынешний случай можно назвать необычным из-за открытого противостояния двух крупных групп, указал Джо Рузен, старший директор по исследованиям безопасности компании SpyCloud.

Атаку связывают с Grav, тем самым компонентом, на котором держался сайт cl0p, и это забавный поворот для банды такого уровня. Группировка, которая годами ищет дыры в чужих корпоративных системах, сама подставилась из-за уязвимого куска своей веб-инфраструктуры. Для российского бизнеса на самодельных сборках CMS и старых плагинах это хороший повод сверить версии софта и закрыть публичные формы загрузки файлов без надобности.

У обеих банд солидное досье вне этого конфликта. cl0p в 2023 году воспользовалась уязвимостью в MOVEit и получила данные, связанные с сотнями организаций и десятками миллионов людей:

  • в августе 2026 года cl0p заявила о краже данных почти у 50 компаний, среди них Philips, Shell, Fiserv и GE;
  • в апреле ShinyHunters заявили о краже миллионов записей Rockstar Games, студии-разработчика GTA;
  • в мае группу связывали с атакой на образовательный сервис Canvas, из-за которой встали американские школы;
  • в сентябре компания Anthropic сообщила об обнаружении связанных с ShinyHunters злоумышленников, пытавшихся использовать её инструменты.

Ранее у ShinyHunters уже был похожий конфликт с бандой TeamPCP, тогда группа нарушила договорённости с партнёрами и передала исследователям Google внутренние материалы. В криминальном подполье партнёрства держатся не крепче обычных бизнес-альянсов, а чужая инфраструктура, которую вчера защищали общими интересами, сегодня становится добычей.

Главное тут не перепутать подтверждённые факты с заявлениями участников. Правка сайта cl0p зафиксирована, а специалисты сочли противостояние настоящим, а не пиар-ходом, заявления же о полном контроле над инфраструктурой и краже внутренних файлов остаются на совести ShinyHunters. На месте привычной страницы с требованием выкупа конкуренты получили цифровое граффити на стене чужого офиса, редкий кадр для теневого рынка.

Эксперты CISOCLUB сочли этот конфликт симптомом более широкой тенденции на теневом рынке. Специалисты издания отметили, что даже вымогательские банды всё сильнее конкурируют за эксклюзивные уязвимости и репутацию среди своих. Они указали, что публичный дефейс работает как сигнал для будущих жертв и партнёров по подполью, а не только как месть. Аналитики CISOCLUB заявили, что для бизнеса это скорее плюс, конкуренты тратят силы друг на друга вместо новых атак, но предупредили, что расслабляться рано, оба игрока остаются активными. Основной защитой в любом случае остаются патчи, минимальные права доступа и контроль над сторонними CMS-модулями.

Ранее сообщалось, что производственные компании стали крупнейшей целью атак шифровальщиков, на них пришлось 22% всех раскрытых инцидентов с апреля 2025 по март 2026 года, говорится в отчёте аналитиков Black Kite. Промышленный сектор сохраняет первое место по числу таких атак уже пятый год подряд, а с января по июль 2026 года их количество выросло примерно на 40% в годовом выражении — с 847 до 1183 случаев, то есть на 336 инцидентов.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии: