勒索者反被勒索:ShinyHunters 劫持 Cl0p 泄露站索要八位数赎金

勒索生态内部出现罕见的反向勒索。ShinyHunters 利用 Cl0p 暗网泄露站点所用 Grav CMS 的未认证文件上传缺陷拿下站点,将其完全篡改并反向索要八位数赎金,威胁公开曾向 Cl0p 付款的企业名单、金额与对应比特币地址。

事件概述

事件从 9 月 18 日晚间开始。据 BleepingComputer 最先报道,攻击者先向 Cl0p 的暗网泄露站点上传了一个小文本文件,内容为「THIS SITE HAS BEEN PWN3D BY SHINYHUNTERES #Skids10p」,该文件可直接从站点路径访问,证实写入成功。数小时后整站被替换:页面变成以 Umbreon 字符画为标识的篡改页,并附上「rooting your systems since ’19 ;)」字样。截至报道时,该 .onion 地址处于离线状态。

技术细节

ShinyHunters 对媒体表示,入口是 Cl0p 泄露站点所使用 Grav CMS 中的未认证文件上传漏洞,并声称已获得服务器上的完整访问权限,取走内容包括源代码、Grav CMS 插件与其他文件,以及 /var/log 目录内容。日志可能含系统与认证记录,连带暴露访问过该服务器的用户 IP。更具破坏性的是洋葱服务私钥被窃,攻击者据此可以在 Cl0p 重新控制基础设施后,用同一 .onion 地址搭建仿冒站点。

索赔要求直接发布在 ShinyHunters 自有站点上:八位数赎金,每 24 小时未回应即上调,同时要求公开道歉,并威胁披露曾向 Cl0p 付款的企业名单、付款金额与对应比特币地址。Cl0p 随后在站点上留下简短回复,称无法通过邮件联系上对方,要求换回旧平台沟通。

影响评估

冲突起因是 2025 年 Cl0p 针对 Oracle E-Business Suite 的大规模勒索行动。ShinyHunters 称当时使用的漏洞利用代码原属自己,被 Cl0p 未经许可取用;Cl0p 方面宣称约 120 家受害企业,目前已有 35 家确认并发出数据泄露通知,涉及近 400 万人。真正的风险落在受害者身上:如果 ShinyHunters 确实掌握了 Cl0p 的运营数据,那些以为付款可以换取保密的组织将面临二次曝光。安全研究者也指出,同一批受害数据被第二伙人掌握,会让数据外泄概率翻倍,这在 2024 年的医疗行业事件中已有先例。

修复建议

  • 使用 Grav CMS 或任何 PHP 建站系统的团队,立即检查是否存在未认证文件上传接口,重点核查 user/uploadsuser/data 等可写目录中的非预期文件。
  • 对面向互联网的上传功能统一做类型白名单与扩展名重写,把上传目录配置为禁止脚本执行。
  • 已向勒索组织付款的企业应假定自身信息可能被二次掌握,启动针对性威胁监测,并预先准备对外沟通口径。
  • 安全团队可将本次事件涉及的 Grav CMS 未认证上传作为威胁狩猎线索,回溯历史访问日志中的异常 POST 请求。

参考来源