ShinyHunters, Clop’un sızdırma sitesini değiştirdiğini duyurdu
ShinyHunters Clop saldırısı olarak duyurulan olayda, ShinyHunters adlı siber suç grubu Clop fidye yazılımı operasyonunun Tor üzerindeki veri sızdırma sitesine eriştiğini iddia etti. Grup, siteyi değiştirdiğini; sunucu verileri, sistem günlükleri ve onion hizmetine ait özel anahtarları ele geçirdiğini öne sürdü.
BleepingComputer, Clop’un Tor sitesine küçük bir metin dosyasının yüklendiğini ve daha sonra sitenin görünümünün değiştirildiğini bağımsız olarak doğruladı. Buna karşılık ShinyHunters’ın kaynak kodu, günlük kayıtları veya onion özel anahtarlarını çaldığı yönündeki iddiaları bağımsız olarak doğrulanmış değil.
Saldırının cuma gecesi başladığı bildirildi. ShinyHunters, Grav CMS’de kimlik doğrulama gerektirmeyen bir dosya yükleme açığından yararlandığını iddia ediyor. Grup, bu yolla Clop’un sitesine kendi veri sızdırma sayfasına bağlantı veren küçük bir metin dosyası yükledi.
Dosyada, Clop grubuna kendilerini tehdit etmemesi yönünde uyarı içeren bir mesaj da yer aldı. BleepingComputer, dosyanın Clop altyapısına yüklendiğini ve Tor sitesi üzerinden doğrudan indirilebildiğini doğruladı.
Clop’un Tor sitesi Umbreon görseliyle değiştirildi
ShinyHunters, birkaç saat sonra Clop sitesini tamamen değiştirdiğini söyledi. Site ziyaret edildiğinde, ShinyHunters’ın logosunda da kullandığı Pokémon karakteri Umbreon’un ASCII çizimiyle karşılaşıldı.
Değiştirilen sayfada grubun kendi Tor sitesine yönlendiren bir bağlantı ile “rooting your systems since ’19 ;)” mesajı bulunuyordu. ShinyHunters’a göre, haberin yayımlandığı sırada bu sayfa hâlâ Clop’un altyapısından sunuluyordu.
Siber güvenlik araştırmacısı VXDB’ye göre sitede kullanılan Umbreon görseli, ShinyHunters’ın Ağustos 2020’de HackForums’a yönelik üstlendiği site değiştirme olayında kullandığı görselle aynı.
Sunucu kayıtları ve onion anahtarları iddiası doğrulanmadı
ShinyHunters, Clop sunucusuna “tam erişim” sağladığını öne sürdü. Grubun açıklamasına göre ele geçirilen veriler arasında kaynak kodları, Grav CMS eklentileri, sistem günlükleri ve başka veriler bulunuyor.
Grup, özellikle /var/log dizinindeki tüm dosyaları aldığını iddia etti. Kaynak habere göre bu dizindeki dosyalar, sistem faaliyetleri ve kimlik doğrulama kayıtlarının yanı sıra siteye bağlanan kişilerin IP adreslerini de potansiyel olarak içerebilir.
ShinyHunters ayrıca Clop’un Tor onion hizmetinde kullanılan özel anahtarları da ele geçirdiğini ileri sürdü. Anahtarların geçerli olması hâlinde, tehdit aktörleri Clop’un mevcut onion adresini kendi kontrollerindeki sunucularda kullanarak bir Tor sitesi çalıştırabilir.
Ancak bu verilerin gerçekten alındığına veya onion anahtarlarının geçerli olduğuna dair bağımsız doğrulama bulunmuyor. BleepingComputer yalnızca siteye yüklenen ilk dosyayı ve daha sonraki görünüm değişikliğini teyit etti.
ShinyHunters, Clop’u şantajla tehdit ediyor
ShinyHunters, ele geçirildiğini iddia ettiği verileri incelemeye devam ettiğini belirtti. Gruba bu verilerle ne yapmayı planladığı sorulduğunda, Clop’a şantaj uygulayacağını söyledi.
Grup, kendi sızdırma sitesinde Clop’a 72 saat içinde iletişime geçmesi çağrısı yapan bir mesaj yayımlamayı planladığını söyledi.
Olayın, iki siber suç grubu arasındaki süregelen anlaşmazlığın parçası olduğu iddia ediliyor. ShinyHunters’a göre bir Clop temsilcisi, grubun Clop’un veri hırsızlığı faaliyetlerini aksatmasının ardından üyeleri tespit etmek ve şiddet uygulamakla tehdit etti.
Anlaşmazlık Oracle E-Business Suite saldırılarına bağlanıyor
ShinyHunters, anlaşmazlığın Clop’un 2025’teki Oracle E-Business Suite veri hırsızlığı kampanyasına dayandığını öne sürüyor. Clop’un Ekim 2025’te Oracle E-Business Suite sunucularındaki birden fazla güvenlik açığını kullandığı, bunlardan birinin de CVE-2025-61882 olarak izlenen sıfırıncı gün açığı olduğu aktarılmıştı.
Aynı dönemde kendilerini “Scattered Lapsus$ Hunters” olarak tanıtan ve ShinyHunters’ı da içeren tehdit aktörleri, bir kavram kanıtı istismar kodu yayımlamıştı. Oracle, daha sonra bu kodun Clop saldırılarında kullanılan istismarla eşleştiğini doğrulamıştı.
ShinyHunters, söz konusu istismar kodunun başlangıçta kendilerine ait olduğunu ve Clop’un bunu izinsiz elde ettiğini savunuyor. Grubun bir Clop temsilcisi tarafından tehdit edildiği yönündeki açıklamaları da bağımsız olarak doğrulanmış değil.
BleepingComputer, hem ihlal hem de ShinyHunters’ın ileri sürdüğü tehdit iddiaları hakkında Clop ile iletişime geçtiğini, yanıt gelmesi hâlinde haberi güncelleyeceğini belirtti.
