Cybersecurity

ShinyHunters compromette il leak site di Clop: confermato il defacement

Infrastruttura Tor di un gruppo ransomware compromessa attraverso un CMS vulnerabile

Il sito Tor usato dal gruppo ransomware Clop per pubblicare dati e fare pressione sulle vittime è stato compromesso e modificato con contenuti attribuiti a ShinyHunters. Il defacement è stato osservato direttamente da più fonti di settore, mentre restano senza conferma indipendente le rivendicazioni più ampie sul furto di codice, log e chiavi private.

La compromissione del leak site

L'incidente è emerso tra il 18 e il 19 settembre. La pagina principale del servizio onion di Clop è stata sostituita con un messaggio e un collegamento riconducibili a ShinyHunters, dimostrando almeno la capacità di modificare i contenuti mostrati ai visitatori.

Il gruppo ha affermato di avere sfruttato una vulnerabilità di caricamento file non autenticato nel CMS Grav usato dal sito. Alcuni osservatori hanno verificato sia il file caricato sia il successivo defacement, elementi che rendono solida la conferma della compromissione dell'applicazione web.

Le rivendicazioni ancora da verificare

ShinyHunters sostiene di avere ottenuto accesso privilegiato, codice sorgente, plugin, log del server e chiavi private del servizio Tor. Queste affermazioni non sono provate dal solo controllo della pagina: la possibilità di modificare un sito non implica automaticamente il possesso dell'intera infrastruttura o delle chiavi crittografiche.

La distinzione è rilevante perché le chiavi onion consentirebbero un controllo più persistente dell'identità del servizio, mentre un accesso limitato al CMS potrebbe essere rimosso con la ricostruzione del server. Al momento, il fatto verificabile resta il defacement.

Una disputa interna all'ecosistema criminale

L'episodio mostra come le infrastrutture dei gruppi di estorsione siano esposte agli stessi rischi applicativi sfruttati contro le organizzazioni legittime. Sistemi non aggiornati, componenti vulnerabili e controlli insufficienti possono compromettere anche servizi ospitati sulla rete Tor.

La rivalità tra gruppi può inoltre produrre nuove fughe di dati operativi, indicatori e informazioni sulle vittime. Per i team di threat intelligence è quindi importante separare le evidenze osservabili dalla propaganda, monitorando eventuali pubblicazioni senza amplificare rivendicazioni non dimostrate.