ShinyHunters เจาะและเปลี่ยนหน้า Leak Site ของ Clop Ransomware บน Dark Web - Thailand Computer Emergency Response Team (ThaiCERT)ShinyHunters 黑客入侵并篡改了暗网上 Clop 勒索软件泄露网站的主页 - 泰国计算机应急响应小组 (ThaiCERT)
521/69 (IT) ประจำวันอังคารที่ 22 กันยายน 2569 กลุ่ม Ext

521/69 (IT) ประจำวันอังคารที่ 22 กันยายน 2569
กลุ่ม Extortion ชื่อ ShinyHunters ถูกพบว่าได้เจาะและเปลี่ยนหน้าเว็บไซต์ Leak Site บน Tor ของกลุ่ม Clop Ransomware โดยแทนที่เนื้อหาเดิมด้วย Branding ของ ShinyHunters และข้อความที่ส่งถึงผู้เข้าชมเว็บไซต์ เหตุการณ์ดังกล่าวถูก Hackread.com ตรวจพบเมื่อวันที่ 19 กันยายน 2569 โดยหน้าเว็บไซต์ของ Clop แสดง ASCII Artwork ที่เกี่ยวข้องกับ ShinyHunters พร้อมลิงก์ไปยังเว็บไซต์ของกลุ่ม และข้อความ “rooting your systems since ’19 ;)” ทั้งนี้ Clop หรือ Cl0p เป็นกลุ่ม Ransomware ที่ใช้เว็บไซต์บน Tor เป็นช่องทางเผยแพร่รายชื่อเหยื่อและข้อมูลที่ขโมยมาเพื่อใช้ในการข่มขู่เรียกค่าไถ่ จึงถือเป็นเหตุการณ์ที่ผิดปกติ เนื่องจากเป้าหมายของการโจมตีครั้งนี้เป็นกลุ่มอาชญากรรมไซเบอร์รายใหญ่ด้วยกันเอง
จากข้อมูลเบื้องต้น การโจมตีอาจเริ่มขึ้นในคืนวันศุกร์ที่ 18 กันยายน โดย ShinyHunters อ้างว่าพบช่องโหว่ Unauthenticated File Upload ใน Grav Content Management System ที่ Clop ใช้กับ Leak Site ของตน ก่อนที่เหตุการณ์จะพัฒนาไปสู่การเปลี่ยนหน้าเว็บไซต์อย่างสมบูรณ์ อย่างไรก็ตาม การเปลี่ยนหน้าเว็บไซต์ที่มองเห็นได้เพียงอย่างเดียวยังไม่สามารถยืนยันได้ว่าผู้โจมตีสามารถเข้าถึง Server เบื้องหลังได้ลึกเพียงใด หรือมีการเข้าถึงหรือขโมยข้อมูลจากโครงสร้างพื้นฐานของ Clop หรือไม่ ขณะเดียวกัน Hackread.com ระบุว่าได้ติดต่อ ShinyHunters เพื่อสอบถามรายละเอียดเพิ่มเติมเกี่ยวกับวิธีการเข้าถึง ข้อมูลที่อาจถูกนำออกไป และการควบคุมระบบอื่น ๆ แต่ยังไม่ได้รับคำตอบในขณะที่เผยแพร่รายงาน
ระหว่างเหตุการณ์ดังกล่าว เว็บไซต์ Onion ของ ShinyHunters เองก็ไม่สามารถเข้าถึงได้เป็นเวลาหลายชั่วโมง โดยยังไม่ชัดเจนว่าการล่มของเว็บไซต์ดังกล่าวเกี่ยวข้องกับการโจมตี Clop หรือเป็นปัญหาแยกต่างหาก การที่ Clop สูญเสียการควบคุม Leak Site แม้เพียงชั่วคราว อาจกระทบต่อความน่าเชื่อถือและรบกวนช่องทางหลักที่ใช้เผยแพร่ข้อมูลเหยื่อ ทั้งนี้ Clop เป็นกลุ่มที่เกี่ยวข้องกับแคมเปญขโมยข้อมูลขนาดใหญ่หลายครั้งในช่วงที่ผ่านมา โดยมักใช้ช่องโหว่ในผลิตภัณฑ์ถ่ายโอนไฟล์ระดับองค์กร เช่น แคมเปญ MOVEit Transfer ในปี 2566 ที่ใช้ CVE-2023-34362 และส่งผลกระทบต่อองค์กรมากกว่า 2,000 แห่ง รวมถึงเหตุโจมตี GoAnywhere MFT ที่ Clop เคยอ้างว่าขโมยข้อมูลจากองค์กรประมาณ 130 แห่งภายใน 10 วัน โดย ณ เวลาที่มีการตรวจสอบ Leak Site ของ Clop ยังคงไม่พร้อมใช้งาน และยังแสดงหน้า Defacement ของ ShinyHunters อยู่
แหล่งข่าว : https://hackread.com/shinyhunters-hacks-defaces-clop-ransomware-leak-site/
521/69(IT)2026年9月22日,星期二。
勒索组织 ShinyHunters 被发现入侵并篡改了 Clop 勒索软件组织的 Tor 泄露网站,将原有内容替换为 ShinyHunters 的品牌标识和发送给网站访问者的信息。Hackread.com 于 2026 年 9 月 19 日检测到了这一事件。Clop 网站显示了与 ShinyHunters 相关的 ASCII 图形,以及指向该组织网站的链接和“rooting your systems since '19 ;)”的信息。Clop (Cl0p) 是一个勒索软件组织,他们利用 Tor 网站散布受害者名单和被盗数据以勒索赎金。因此,此次事件非同寻常,因为此次攻击的目标是另一个大型网络犯罪组织。
根据初步信息,此次攻击可能始于9月18日(周五)晚间。ShinyHunters声称在Clop用于泄露其网站的Grav内容管理系统中发现了一个未经身份验证的文件上传漏洞。这很可能导致网站被彻底篡改。然而,仅凭可见的网站篡改不足以确认攻击者对底层服务器的访问程度,也无法确定他们是否获得了Clop基础设施的访问权限或窃取了数据。与此同时,Hackread.com表示已联系ShinyHunters,以了解更多关于访问方式、潜在数据窃取和其他系统控制措施的细节,但截至发稿时尚未收到回复。
事件发生期间,ShinyHunters 的 Onion 网站本身也瘫痪了数小时。目前尚不清楚此次宕机是否与 Clop 攻击有关,还是另有其他原因。即使只是暂时失去对 Clop 泄露网站的控制,也可能影响其信誉,并扰乱用于传播受害者信息的主要渠道。Clop 过去曾参与多起大规模数据窃取活动,通常利用企业文件传输产品中的漏洞。例如,2023 年的 MOVEit Transfer 攻击利用了 CVE-2023-34362 漏洞,影响了 2000 多家机构;还有 GoAnywhere MFT 攻击,Clop 声称在 10 天内从大约 130 家机构窃取了数据。在本次调查期间,Clop 的泄露网站仍然无法访问,并显示了 ShinyHunters 篡改后的页面。
来源:https://hackread.com/shinyhunters-hacks-defaces-clop-ransomware-leak-site/