Siber Güvenlik

ShinyHunters Clop'u Hackledi. Peki Clop'un Kurbanları Ne Olacak?

ShinyHunters Clop'u Hackledi. Peki Clop'un Kurbanları Ne Olacak?
Malta Mavi Lagün'de İngilizce

ShinyHunters, Clop'un Dark Web sitesini bozdu ve kurban verilerini çaldığını iddia etti; bu durum fidye ödeyen kuruluşları yeni şantaj girişimlerine karşı açık hale getirebilir.

Alexander Culafi, Dark Reading Kıdemli Haber Yazarı

ShinyHunters'ın geçen hafta rakip fidye yazılımı çetesi Clop'u ihlal ettiği anlaşılıyor ve bu olay ortada kalan kurban kuruluşlar için ek riskler doğurabilir.

ShinyHunters, esas olarak veri hırsızlığı ve şantaj saldırılarıyla bilinen finansal motivasyonlu bir siber suç grubudur. Grubun kimliği giderek daha akışkan hale geldi; araştırmacılar Scattered Spider ve Lapsus$ kolektifleriyle bağlantılı siber suçlularla ilişkiler ve iş birlikleri gözlemliyor.

Clop ise özellikle sıfırıncı gün açıklarını içeren büyük ölçekli veri şantajı kampanyalarıyla tanınan ünlü bir fidye yazılımı çetesidir. Clop aktörleri, 2023'teki büyük kampanyanın arkasındaydı; bu kampanya Progress Software'in MOVEit dosya transfer yazılımındaki sıfırıncı gün açığını istismar etmişti ve aynı yıl Fortra GoAnywhere'deki bir açığı hedef alan benzer bir kampanya da onlardı.

Hafta sonu ShinyHunters, Clop'un Dark Web veri sızdırma sitesini "DOMAIN SEIZED BY SHINYHUNTERS" mesajıyla bozdu. BleepingComputer'ın ilk olarak bildirdiğine göre ShinyHunters, saldırının Cuma gecesi başladığını ve Clop'un sızdırma sitesinde kullanılan Grav CMS'deki kimlik doğrulaması gerektirmeyen dosya yükleme açığını istismar ettiğini iddia etti.

ShinyHunters vs. Clop: Siber Suç Çatışması

ShinyHunters, Clop'un sızdırma sitesi sunucusuna tam erişim sağladığını ve kaynak kodu, Grav CMS eklentileri, sistem günlükleri, Onion servisi için özel anahtarlar ve diğer verileri çaldığını iddia etti. Bu veri hırsızlığı iddiaları bağımsız olarak doğrulanmadı.

Saldırganlar fidye yazılımı grubunu alaya alan mesajlar bırakmaya ve onu şantaj etmeye devam etti. 19 Eylül'de ShinyHunters'a atfedilen bir mesaj, belirtilmemiş sekiz haneli bir Bitcoin ödemesi talep etti ve Clop'a bir Onionmail adresiyle iletişime geçmesi yönünde talimat verdi.

20 Eylül'de saldırganlar Clop'un sayfasına şunları yazdı: "EBS kampanyasından kazandığınız tüm parayı artı daha fazlasını ve FAİZİYLE birlikte istiyorum, şirketlerin size ödeme yaptığına, ne kadar ödediğine ve hangi Bitcoin adresine olduğuna dair bilgileri açıklamaya başlamadan önce."

"EBS" ifadesi muhtemelen geçen sonbaharda kritik Oracle E-Business Suite (EBS) sıfırıncı gün açığı CVE-2025-61882'den etkilenen müşterileri hedef alan Clop'un şantaj kampanyasına atıfta bulunuyor. Siber suç grupları arasında kamuya açık çekişmeler ve saldırılar alışılmadık değil; yılın başlarında 0APT ve KryBit adlı iki yeni fidye yazılımı grubu birbirini hackledi ve dahili verileri sızdırdı.

Fidye Yazılımı Kurbanları Ne Olacak?

ShinyHunters'ın çabası henüz bir ödemeyle sonuçlanmış görünmüyor; bozma mesajı bugüne tarihli bir not içeriyordu. En son notta "Bizimle iletişime geçmeyi her 24 saat başarısız olduğunuzda talepler artıyor. Talep artık benimle doğrudan ve KAMUOYUNA açık bir özür yayınlanmasını da kapsıyor" yazıyordu.

Bununla birlikte Dark Reading, yazı anında Clop'un sızdırma sitesinin bozma mesajını kaldırdığını ve muhtemelen Clop'un kendisinden gelen, ShinyHunters'ın e-posta adresinin çalışmadığını iddia eden düz metin bir not gösterdiğini doğruladı.

Bir yandan siber suçlular arasındaki çekişmeler olumlu görülebilir. Malwarebytes'ten Pieter Arntz bir blog yazısında "İyi haber şu ki birbirlerinin peşindeyken meşru işletmelere saldırmak için muhtemelen daha az zamanları oluyor" diye belirtti.

Öte yandan ShinyHunters'ın Clop'un kurbanlarına dair herhangi bir bilgi elde edip etmediği bilinmiyor. Şu ana kadar ShinyHunters bu veriye sahip olduğuna dair bir kanıt sunmadı. Yine de ShinyHunters, Clop'a ödeme yaptığı iddia edilen şirketlere ilişkin bilgileri, ödeme tutarlarını ve Bitcoin adreslerini yayınlamakla tehdit etti bile. ShinyHunters Clop'un kurbanlarıyla bağlantılı ek bilgiler elde ettiyse, söz konusu kuruluşlar daha fazla açığa çıkma ve hatta yenilenmiş şantaj girişimleriyle karşı karşıya kalabilir.

AttackIQ'da tehdit odaklı savunmadan sorumlu başkan yardımcısı Jon Baker, Dark Reading'e ShinyHunters'ın Clop'un kurban dosyalarını gerçekten elde ettiğine dair henüz bir kanıt olmadığını söyledi; ancak daha büyük mesele "çalınan bilgi emekli olmaz" sözü.

"Çalınan veriler orijinal grubun, bağlı kuruluşlarının ve altyapı sağlayıcılarının yönettiği sunucularda duruyor ve her kopya hırsızlık, yeniden satış veya ifşa için yeni bir fırsat demek" diyor. "Bir şirket, artık konumlandıramadığı veya kontrol edemediği verilerden yıllarca sorumlu kalabilir."

Benzer şekilde Keeper Security'nin CEO'su ve kurucu ortağı Darren Guccione, temel sorunun "fidye ödeseniz bile suçluların anlaşmalara uymasına güvenemezsiniz" olduğunu söyledi.

"Silme için ödeme yapmak suçlunun veriyi yok edeceğini varsayar, ancak siz aldatma ve hırsızlık üzerine kurulu bir iş modeline sahip biriyle pazarlık ediyorsunuz" diyor Guccione. "Veri bir kuruluşun kontrolünden çıktığında, yok edildiğini doğrulayacak bir mekanizma yok, denetim izi yok ve söz bozulduğunda başvurulacak bir yol yok."

ShinyHunters'ın Clop kurbanlarına ait bilgiyi gerçekten elde edip etmediği henüz belli değil. Bu kamuya açık çekişme, yine de verinin dışarı sızdığı anda başlayan bir riski gösteriyor: Bir kuruluş, artık güvence altına alamadığı, denetleyemediği veya hatta bulamadığı bir altyapıda saklanan bilgilerden sorumlu kalabilir.

Gece Eğlen, Gündüz Öğren

Kaynak: Dark Reading