· kaynak dev.to (home feed)
ShinyHunters, Clop'un sızma sitesini ihlal ettiğini ve Tor private key'inin çalındığını iddia ediyor
ShinyHunters, Clop'un Tor sızma sitesine kimlik doğrulaması gerektirmeyen bir Grav CMS yükleme açığı üzerinden sızdığını ve onion servisinin private key'ini çaldığını söylüyor; BleepingComputer saldırıyı doğruladı ancak hırsızlık iddialarını doğrulamadı.

Hackerlar Clop'un sızma sitesini ihlal ettiklerini iddia ediyor
ShinyHunters grubu, Clop fidye yazılımı çetesinin işlettiği Tor ile gizlenmiş sızma sitesini ele geçirdiğini ve çaldıkları verilerle çeteyi şantajla tehdit ettiğini söylüyor. BleepingComputer'ın 19 Eylül tarihli raporunun dev.io'daki bir yazıda özetlendiğine göre, grup ilk sızmayı, siteyi çalıştıran içerik yönetim sistemi Grav CMS'deki kimlik doğrulaması gerektirmeyen bir dosya yükleme açığına bağlıyor.
Anlatılanların bir kısmı doğrulanabilir durumda. BleepingComputer, saldırganların yerleştirdiği, bir mesaj ve ShinyHunters'ın işlettiği bir sızma sitesine bağlantı içeren küçük bir metin dosyasının Clop'un mevcut onion adresinden doğrudan indirilebildiğini doğruladı. Saatler sonra aynı adreste ShinyHunters logosu ve mesajını gösteren bir ele geçirilmiş sayfa ortaya çıktı.
Saldırganların ne çaldıklarını söylediği
Görünür müdahalenin ötesinde ShinyHunters, altta yatan sunucuya tam erişim sağladığını ve sitenin kaynak kodunu, Grav eklentilerini, /var/log altındaki sistem kayıtlarını ve Tor onion servisinin private key'ini çaldığını iddia ediyor. Bunların hiçbiri bağımsız olarak doğrulanmadı. BleepingComputer, ele geçirilmiş sayfanın Clop'un orijinal sunucusundan mı yoksa saldırganların işlettiği ayrı bir donanımdan mı sunulduğunu da tespit edemedi; bu önemli bir boşluk, çünkü private key'in çalışan bir kopyası, aynı onion adresini başka bir makinede ayaklandırmak için yeterli olurdu.
Grup, Clop'un kendileriyle iletişime geçmesi için 72 saatlik bir son tarih belirledi; bu da çalınan materyali bir pazarlık aracına dönüştürüyor. Fidye yazılımı ekiplerinin şirketlere uyguladığı şantaj yöntemleri, bu anlatıya göre ekiplerden birine karşı kullanılacak.
Neyin doğrulandığı ve neyin doğrulanmadığı
Kamuya açık haberler iki şeyi ortaya koyuyor: Yetkisiz metin dosyası ve sayfa ele geçirme both Clop'un bilinen adresinde ortaya çıktı. Bunun ötesindeki her şey — kod yürütme, yetki yükseltme, toplu veri hırsızlığı ve key'in ele geçirilmesi — tamamen saldırganların sözüne dayanıyor. Grav'daki açıklığın ne olduğu, çekirdekte mi yoksa bir eklentide mi bulunduğu, etkilenen sürümler ve yüklenen bir metin dosyasından sunucu genelinde kontrole giden yol yayımlanmadı. Çalınan verilerin nereye gönderildiğine ya da ne kadarının bulunduğuna dair kamuya açık bir bilgi de yok.
Bir onion servis key'inin değeri
Bir onion servisinin adresi ile private key'i birbirinden ayrılamaz. Key'i elinde tutan kişi, aynı .onion adresini kendi altyapısında barındırabilir, çetenin adı altında içerik yayımlayabilir, çeteye yönelik mesajları okuyabilir veya adresi tamamen karanlığa gömebilir. Bir sızma sitesi — fidye yazılımı operasyonunun kurbanları adlandırmak ve baskı uygulamak için kullandığı kanal — açısından adresin kontrolü, operasyonun kamusal kimliğinin kontrolüne yakın. Clop ile müzakere eden şirketler ve kampanyalarını takip eden araştırmacılar, gerçek içerik ile sahtekârınkini ayırt etmenin bariz bir yoluna sahip olmazdı.
Neden önemli
Bu olay, suç altyapısının diğer suçluların saldırısına hedef olduğu alışılmadık bir vaka ve ekosistemin çekirdek güven mekanizmasına denk geliyor: İddialar doğruysa, tek bir key dosyası Clop adına çevrimiçi kimin konuşacağına karar veriyor. Ayrıca gizli servislerin sıradan web hijyeninden muaf olmadığının altını çiziyor. Bir CMS'deki kimlik doğrulaması gerektirmeyen yükleme yolu, sunucuların ele geçirilmesinin en yaygın yollarından biri olmaya devam ediyor ve Tor ile gizlenmiş bir dağıtım bu riski hiçbir şekilde değiştirmiyor; onion servis işletmecileri key hırsızlığını yalnızca bir yama değil, yeni bir key ve yeni bir adres gerektiren bir senaryo olarak ele almalı. Son olarak, doğrulananlarla iddia edilenler arasındaki mesafe, olay raporlarını atıf bilinciyle okumak gerektiğinin bir hatırlatıcısı. Sayfa ele geçirme, adresin bir düzeyde tehlikeye girdiğini kanıtlar; saldırganın ardından geldiğini söylediği her şeyi kanıtlamaz.
- #ransomware
- #tor
- #security
- #grav-cms
- #data-breach
İlgili yazılar
- ZoomEye taraması, MikroTrick açıklamasının ardından internete açık MikroTik RouterOS filosunun büyüklüğünü ölçtü
- Kritik GitLab dosya okuma açığı CVE-2026-85706, CISA KEV listesine girdi; 1,2 milyon instance çevrimiçi görünüyor
- Magento StyleSmuggler açığı ödeme hatası e-postalarını kimlik doğrulamasız RCE'ye dönüştürüyor