Sicherheit & Risiko6 Min.Redaktion

ShinyHunters übernimmt Clop-Leak-Website

Macrofotografia de discos de um HD empilhados no eixo, com riscos concêntricos e poeira sobre a superfície metálica espelhada.

Gruppe kontrolliert Clop-Seite im Tor-Netzwerk und droht, Firmen zu nennen. Clop reagierte, bestätigte jedoch nicht die Ausmaße.

Die Erpressungsgruppe ShinyHunters behauptet, die Leak-Website des Clop im Tor-Netzwerk übernommen zu haben und hat am Montag die Forderungen erhöht: Sie sagte, dass der geforderte Betrag alle 24 Stunden ohne Antwort sinkt und fügte die Forderung nach einer öffentlichen Entschuldigung hinzu. Die größte Bedrohung für die Unternehmensbranche kam laut veröffentlichten Berichten mit: Die Gruppe sagt, sie könne offenlegen, welche Unternehmen während der Erpressungskampagne gegen Oracle E-Business Suite an Clop gezahlt haben, mit Beträgen und dazugehörigen Bitcoin-Adressen.


Clop antwortete am Montag öffentlich auf der selbst übernommenen Seite. "Shiny Hunters, wir versuchen, dich zu erreichen. Deine E-Mail funktioniert nicht. Komm online alte Plattform, keine E-Mail", schrieb er. Die Nachricht bestätigt, dass die Gruppe die Kontrolle über die Seite verloren hat, aber sie bestätigt nicht den Umfang des Zugriffs, den ShinyHunters beansprucht.


Was ist die Behauptung und was ist verifiziert


Was man beobachten kann, ist die Schmiererei: Die Seite zeigt jetzt eine Warnung an, dass die Domain von ShinyHunters übernommen wurde. Der Rest stammt vom Angreifer selbst. Die Gruppe behauptet, eine unautorisierte Datei-Upload-Schwachstelle im Grav CMS in der Nacht zum Freitag, dem 18. September, ausgenutzt zu haben und behauptet, vollständigen Zugriff auf den Server erhalten zu haben, einschließlich Quellcode, Plugins, Systemprotokollen und die privaten Schlüssel des Onion-Dienstes. Die Behauptung über die Tor-Schlüssel wurde nicht unabhängig verifiziert.


Laut den gleichen Berichten betrug die ursprüngliche Forderung einen achtstelligen Betrag in Bitcoin, mit Kontakt über eine Onionmail-Adresse. Kein Unternehmen, das als Zahler genannt wurde, war bis zum Abschluss dieses Artikels öffentlich identifiziert worden, und keines hat sich geäußert. Es gibt keine Bestätigung von einer Polizeibehörde oder Regulierungsstelle über irgendeinen Teil des Vorfalls.


Der Ursprung des Streits ist operativ. Im Oktober 2025 nutzte Clop Schwachstellen in Oracle E-Business Suite-Servern, darunter die Zero-Day-Sicherheitsanfälligkeit CVE-2025-61882, um Daten in Erpressungskampagnen zu stehlen. Ein Analyst von Google schätzte, dass mehr als 100 Unternehmen betroffen waren. ShinyHunters behauptet, dass der verwendete Exploit ursprünglich sein und dass Clop ihn ohne Genehmigung erhalten hat.


Das Risiko liegt nicht auf der Website, sondern in der Liste


Für einen CISO ist der Streit zwischen zwei kriminellen Gruppen nur Lärm. Was kein Lärm ist, ist die Hypothese, dass Lösegeldzahlungseinträge die Hände wechseln. Ein Unternehmen, das 2025 mit Clop verhandelt hat und gezahlt hat, tat dies unter der Prämisse, dass die Transaktion und die Identität selbst nicht in die Nachrichten gelangen würden. Diese Prämisse hängt davon ab, dass der Empfänger der Zahlung die Vertraulichkeit wahrt, und jetzt gibt es einen zweiten Akteur, der den Besitz dieser Einträge beansprucht, ohne irgendeine Vereinbarung mit dem ursprünglichen Opfer.


Eine Bitcoin-Adresse ist nachvollziehbar. Wenn Beträge und Wallets veröffentlicht werden, hört das Rekonstruieren des Flusses durch Blockchain-Analyse-Unternehmen auf, ein Geheimdienst zu sein, und wird zu einer öffentlichen Übung. Dann hört die Exposition auf, nur reputationsschädigend zu sein.


Verpflichtungen, die mit der Zahlung nicht verjähren


In den USA müssen börsennotierte Unternehmen materielle Cybervorfälle in einem eigenen Formular innerhalb kurzer Frist melden. Ein Unternehmen, das den Vorfall von 2025 als gelöst behandelt hat, könnte gezwungen sein, die Materiellerfahrung neu zu bewerten, wenn Informationen jetzt öffentlich werden und Audits und Risikokommissionen einen abgeschlossenen Fall wieder eröffnen. Es gibt auch Aufmerksamkeit auf Sanktionen: die Zahlung an eine Gruppe, die US-Sanktionen unterliegt, ist unabhängig vom Leak ein regulatorisches Problem.


In Deutschland und im restlichen Europäische Union verlangt die DSGVO eine Benachrichtigung der Aufsichtsbehörde innerhalb von 72 Stunden ab Kenntnis einer Verletzung personenbezogener Daten, mit Bußgeldern von bis zu 4 % des globalen Umsatzes. Eine erneute Veröffentlichung derselben Daten durch Dritte wird tendenziell als neue Kenntnis behandelt, nicht als Fortführung des Vorfalls von 2025.


In Indien liegt der Schwerpunkt auf der Operation. Shared-Service-Zentren, die Oracle E-Business Suite für amerikanische und europäische Kunden betreiben, waren Teil der Angriffsfläche in der ursprünglichen Kampagne, und in diesen Zentren befinden sich die Protokolle, die erforderlich sind, um auf das zu antworten, was jetzt veröffentlicht wird. In Brasilien schreibt die LGPD die Kommunikation an die ANPD und die Betroffenen vor, und die gleiche Logik der neuen Kenntnis gilt für Unternehmen, die bei Vorfällen von 2025 ohne Mitteilung reagiert haben.


Das Detail, das die Berechnung darüber, wer Lösegeld zahlt, verändert, ist rechtlicher, nicht technischer Natur. Eine Geheimhaltungsvereinbarung mit einer kriminellen Gruppe war nie rechtlich durchsetzbar, funktionierte aber bisher in der Praxis, weil der Gesprächspartner einen kommerziellen Anreiz hatte, sie einzuhalten. Wenn der Gesprächspartner selbst gehackt wird, hört dieser Anreiz auf, das Opfer zu schützen, und die Zahlung wird nur zur Buchhaltung, die auf jemanden wartet, der bereit ist, sie zu veröffentlichen.

Die Analyse der Woche, per E-Mail

Eine wöchentliche Ausgabe mit dem, was für Entscheider zählt. Keine Werbung, kein Sponsoring.

Jederzeit mit einem Klick kündbar.

Sicherheit & Risiko