وقتی هکرها هم هک میشوند؛ ShinyHunters سایت باجافزار Clop را زد
گروه ShinyHunters مدعی هک زیرساخت Clop شده و سایت افشای اطلاعات این باجافزار را تخریب کرده است؛ جزئیات نفوذ و ادعای سرقت کلیدهای Tor.
در این مقاله میخوانید
- ShinyHunters چگونه سایت Clop را هدف قرار داد؟
- چه چیزی از نفوذ به سایت Clop تأیید شده است؟
- ادعای سرقت کلید خصوصی Tor چقدر قطعی است؟
- چرا این حمله میان دو گروه سایبری اهمیت دارد؟
ShinyHunters سایت افشای اطلاعات Clop را هک کرد
در اتفاقی غیرمعمول در دنیای جرایم سایبری، گروه اخاذی ShinyHunters زیرساخت سایت افشای اطلاعات گروه باجافزاری Clop یا Cl0p را هدف قرار داده و آن را تخریب کرده است.
این حمله از شامگاه ۱۸ سپتامبر ۲۰۲۶ آغاز شد و در ادامه، سایت Tor متعلق به Clop با محتوای مرتبط با ShinyHunters جایگزین شد. این تغییرات توسط منابع امنیت سایبری در سمت سایت Clop مشاهده و تأیید شده است.
موضوع زمانی جالبتر میشود که بدانیم سایت مورد حمله، خود یکی از ابزارهای اصلی Clop برای انتشار اطلاعات قربانیان و اعمال فشار برای اخاذی بوده است.
نفوذ چگونه انجام شد؟
بر اساس ادعای ShinyHunters، مهاجمان از یک آسیبپذیری آپلود فایل بدون احراز هویت در CMS موسوم به Grav استفاده کردهاند.
آنها ابتدا یک فایل متنی کوچک روی زیرساخت Clop قرار دادند. در این فایل پیامی برای گروه Clop و لینکی به سایت خود ShinyHunters قرار داشت.
رسانه امنیتی BleepingComputer توانست وجود این فایل را روی سایت Tor متعلق به Clop تأیید کند. چند ساعت بعد نیز سایت اصلی Clop بهطور کاملتر تغییر داده شد.
پس از تخریب، محتوای سایت با نشانههای مرتبط با ShinyHunters جایگزین شد؛ اتفاقی که نشان میدهد مهاجمان دستکم توانستهاند در محتوای ارائهشده توسط زیرساخت Clop دستکاری ایجاد کنند.
ادعای دسترسی کامل به سرور Clop
ShinyHunters ادعا میکند نفوذ تنها به تغییر ظاهر سایت محدود نبوده است.
این گروه مدعی شده به بخشهایی از سرور Clop دسترسی پیدا کرده و اطلاعاتی مانند موارد زیر را به دست آورده است:
- سورسکد سایت
- افزونههای Grav CMS
- فایلهای لاگ سیستم
- اطلاعات داخلی سرور
- کلیدهای خصوصی سرویس Tor
با این حال، تمام این موارد هنوز بهصورت مستقل تأیید نشدهاند.
آنچه تاکنون بهطور مستقل قابل تأیید است، قرار گرفتن فایل روی سایت و سپس تخریب و تغییر محتوای سایت Clop است. ادعای سرقت اطلاعات داخلی و کلیدهای خصوصی Tor همچنان در حد ادعای ShinyHunters قرار دارد.
چرا کلید خصوصی Tor اهمیت دارد؟
یکی از جدیترین ادعاهای ShinyHunters مربوط به کلید خصوصی سرویس Onion کلپ است.
سرویسهای Tor از سازوکارهای رمزنگاری برای حفظ هویت و کنترل آدرس Onion خود استفاده میکنند. در صورتی که ادعای ShinyHunters درباره دستیابی به کلید خصوصی صحیح باشد، موضوع فراتر از یک Defacement ساده خواهد بود.
در چنین شرایطی، مهاجم میتواند بالقوه امکان بازسازی همان هویت Onion را روی زیرساخت دیگری پیدا کند.
البته در مورد Clop هنوز مشخص نیست که کلید ادعایی واقعاً به دست ShinyHunters افتاده یا خیر و این بخش از ماجرا نیازمند تأیید مستقل است.
چرا هکرها به جان هکرها افتادهاند؟
این حادثه بخشی از یک درگیری قدیمیتر میان گروههای فعال در اکوسیستم جرایم سایبری توصیف شده است.
ShinyHunters مدعی است اختلاف میان دو گروه به ماجراهای مربوط به حملات Clop در سال ۲۰۲۵ و سوءاستفاده از آسیبپذیریهای Oracle E-Business Suite بازمیگردد.
این ادعاها درباره انگیزه و سابقه اختلاف، در حال حاضر عمدتاً بر روایت ShinyHunters متکی است و نباید بهعنوان واقعیت قطعی درباره علت حمله در نظر گرفته شود.
حالا Clop با چه خطری روبهرو است؟
اگر ادعاهای ShinyHunters درباره دسترسی گسترده به زیرساخت Clop درست باشد، پیامد آن میتواند برای این گروه بسیار جدیتر از یک تخریب ظاهری باشد.
لاگهای سرور میتوانند اطلاعاتی درباره فعالیتهای انجامشده روی سیستم ارائه کنند و اطلاعات داخلی، سورسکد یا کلیدهای سرویس Tor نیز ممکن است به مهاجم اجازه دهد بخشهایی از زیرساخت عملیاتی Clop را بهتر شناسایی یا تقلید کند.
اما در شرایط فعلی، نمیتوان سرقت این دادهها را قطعی اعلام کرد.
نکته مهم برای کاربران و سازمانها
این حمله مستقیماً یک سرویس عمومی یا شرکت قربانی را هدف نگرفته، اما یک نکته مهم امنیتی را نشان میدهد:
زیرساخت مهاجمان هم میتواند قربانی آسیبپذیریهای معمول نرمافزاری شود.
استفاده از CMS، افزونهها و سرویسهای اینترنتی بدون پیکربندی و بهروزرسانی مناسب میتواند حتی زیرساخت گروههای مجرمانه را نیز در معرض نفوذ قرار دهد.
برای سازمانها، این حادثه یادآور اهمیت کنترل آپلود فایل، محدودسازی دسترسیهای مدیریتی، بهروزرسانی CMS و نظارت بر لاگهای سرور است.
جمعبندی
ShinyHunters موفق شده است سایت افشای اطلاعات Clop را هک و تخریب کند؛ موضوعی که منابع مستقل آن را مشاهده و تأیید کردهاند.
اما ادعاهای مهمتر، از جمله دسترسی کامل به سرور، سرقت سورسکد، لاگها و کلید خصوصی Tor هنوز تأیید مستقل ندارند.
به همین دلیل، فعلاً میتوان با اطمینان از هک و Defacement سایت Clop صحبت کرد، اما درباره میزان واقعی دادههای سرقتشده باید منتظر شواهد یا گزارشهای بعدی ماند.
اتاق تحلیل ۲۴ نیوز | دیدگاه تحلیلی بهراد یوسفی
این حادثه یک نمونه متفاوت از جنگ در اکوسیستم جرایم سایبری است؛ جایی که یک گروه اخاذی به جای قربانی سازمانی، مستقیماً زیرساخت یک گروه اخاذی دیگر را هدف قرار داده است.
از منظر امنیتی، بخش مهم ماجرا نه صرفاً «هک شدن هکرها»، بلکه این واقعیت است که یک آسیبپذیری در لایه نرمافزاری میتواند برای هر زیرساخت متصل به اینترنت، صرفنظر از اینکه چه کسی مالک آن است، نقطه ورود ایجاد کند.
با این حال، باید میان آنچه واقعاً مشاهده و تأیید شده و ادعاهای منتشرشده از سوی مهاجم تفاوت گذاشت؛ بهخصوص درباره ادعای سرقت کلید خصوصی Tor که در صورت صحت، پیامد بسیار متفاوتی با یک Defacement ساده خواهد داشت.
منابع خبر
-
BleepingComputer — منبع اصلی و مهمتر
ShinyHunters hacks Clop leak site, threatens to extort ransomware gang
-
HackRead — گزارش مستقل از Defacement سایت Clop
-
NEXSIGHT Cyber Wire — تفکیک موارد تأییدشده از ادعاهای ShinyHunters