Contacts
Book a Meet
Close

Контакти

Каварна, България
Рияд, Саудитска Арабия

+359 875 328030

sales@diamatix.com

Contacts

Bulgaria, Kavarna
Saudi Arabia, Riyadh

+359 875 328030

sales@diamatix.com

11320

Разрив в киберподземието: ShinyHunters твърдят, че са поели сайта на Cl0p

Какво се случи

Reuters съобщава за необичаен публичен конфликт между две известни киберпрестъпни групи — ShinyHunters и Cl0p.

Според публикацията ShinyHunters твърдят, че са използвали уязвимост в софтуера на Cl0p и са поели контрол над сайта на групата в тъмната мрежа. Сайтът на Cl0p е бил недостъпен, а публикувани изображения показват съобщение, че домейнът е „иззет от ShinyHunters“.

Cl0p не е коментирала пред Reuters. Двама експерти, цитирани от агенцията, посочват, че сблъсъкът изглежда автентичен, но към момента публичната информация остава ограничена.

Защо това е необичайно

Киберпрестъпните групи често се конкурират за жертви, достъп, данни и репутация. По-рядко обаче конфликтът става толкова публичен и засяга собствената инфраструктура на друга група.

В този случай спорът изглежда свързан с уязвимост в Oracle E-Business Suite и с претенции коя група първа е открила или използвала слабостта. Според Reuters ShinyHunters твърдят, че Cl0p е използвала уязвимост, която те са открили първи.

Това променя фокуса. Темата не е само „една група е атакувала друга“. Тя показва как в подземната киберикономика уязвимостите, експлойтите, достъпът и репутацията имат висока стойност.

Какъв е по-широкият контекст

Cl0p е известна с кампании за кражба на данни и изнудване, включително с масовото използване на уязвимостта в MOVEit Transfer през 2023 г. CISA и FBI описват тогава как групата е използвала непозната дотогава уязвимост, за да атакува организации, използващи софтуера за управляван файлов трансфер.

ShinyHunters също е свързвана с кампании за кражба на данни, изнудване и атаки срещу големи организации.

Общото между тези групи е, че те не действат само чрез класически ransomware. Все по-често моделът включва кражба на данни, натиск чрез публично изтичане, търговия с достъп и използване на уязвимости в широко разпространени бизнес системи.

Какво показва този сблъсък

Когато киберпрестъпни групи спорят за уязвимости, това е сигнал за стойността на експлойтите в престъпната екосистема.

Една критична слабост в широко използван бизнес софтуер може да се превърне в инструмент за мащабна кампания. Тя може да бъде продадена, използвана за изнудване, споделена между групи или да стане повод за конфликт между тях.

За организациите това означава, че времето между откриване, използване и публично обсъждане на една уязвимост може да бъде много кратко. Докато бизнесът оценява риска, атакуващите вече могат да спорят кой има право да използва слабостта.

Оперативният сигнал

Най-важният сигнал не е самият конфликт между ShinyHunters и Cl0p. Важното е какво стои зад него: уязвимости, достъп, инфраструктура и данни.

Организациите не могат да контролират какво се случва между престъпни групи. Но могат да контролират собствената си готовност:

  • дали знаят кои критични системи използват;
  • дали следят за активно използвани уязвимости;
  • дали имат процес за бързо прилагане на корекции;
  • дали могат да открият изнасяне на данни;
  • дали имат достатъчно системни записи за разследване;
  • дали знаят кои системи са достъпни от интернет;
  • дали доставчици и партньори не отварят допълнителен риск.

При групи, които работят с изнудване чрез данни, пробивът често не започва с криптиране. Той започва с достъп, тиха проверка на средата и изнасяне на информация.

Какво трябва да проверят организациите

Практически проверки:

  • кои системи са критични за обмен на файлове, бизнес процеси и клиентски данни;
  • има ли публично достъпни приложения с известни уязвимости;
  • прилагат ли се корекции според реалния риск, а не само по календар;
  • има ли наблюдение върху необичайно изтегляне на големи обеми данни;
  • следят ли се администраторски входове и промени в права;
  • има ли контрол върху външни доставчици с достъп до системи;
  • събират ли се системни записи от приложения, сървъри, акаунти и мрежа;
  • има ли план за реакция при изнудване с откраднати данни;
  • знае ли ръководството как се вземат решения при заплаха за публично изтичане.

Основният въпрос не е само „имаме ли ransomware защита“. Важно е „можем ли да открием кражба на данни, преди тя да се превърне в публичен натиск“.

DIAMATIX коментар

От гледна точка на DIAMATIX този случай показва защо защитата трябва да гледа отвъд отделната атака.

Киберпрестъпната екосистема се движи от достъп, данни, уязвимости и репутация. Когато тези елементи имат стойност, те се превръщат в предмет на търговия, конкуренция и конфликт между групите.

За бизнеса това означава, че уязвимостите не са само технически проблем. Те могат бързо да се превърнат в част от престъпна верига — от първоначален достъп, през изнасяне на данни, до изнудване и публичен натиск.

SOC (Security Operations Center — център за операции по сигурността) и MDR (Managed Detection and Response — управлявано откриване и реакция) процесите помагат именно тук. Те свързват уязвимости, поведение на акаунти, мрежова активност, системни записи, изнасяне на данни и външни сигнали, за да дадат по-ранна картина на риска.

При групи като Cl0p и ShinyHunters скоростта и контекстът са критични. Организацията трябва да знае не само дали има уязвимост, а дали има признаци, че някой вече я използва.

Въпроси за CISO, IT и ръководствата

  • Имаме ли пълна картина на публично достъпните бизнес приложения?
  • Кои системи биха били най-ценни за група, търсеща данни за изнудване?
  • Можем ли да открием необичайно изтегляне на данни?
  • Следим ли активно каталози с използвани уязвимости и предупреждения от доставчици?
  • Знаем ли кои доставчици имат достъп до критични системи?
  • Имаме ли план за комуникация при заплаха за публикуване на данни?
  • Можем ли да докажем какво е било достъпено и кога?
  • Тестван ли е процесът за реакция при кражба на данни, а не само при криптиране?

Практическият извод: когато престъпни групи спорят за уязвимости, организациите трябва да приемат това като сигнал за приоритет. Най-важно е да се знае кои системи са изложени, какво се случва в тях и дали има признаци за вече започнала злоупотреба.

 

Проверете дали уязвимостите не са вече бизнес риск

DIAMATIX може да помогне с оценка на експозицията, управление на уязвимости, наблюдение за изнасяне на данни и готовност за реакция при кампании за киберизнудване.

Заявете преглед на експозицията и готовността за реакция с DIAMATIX.
Trusted · Innovative · Vigilant


Източници

  • Reuters. Cybercrime feud erupts on dark web as notorious group claims hijack of rival’s website.
  • CISA/FBI. #StopRansomware: CL0P Ransomware Gang Exploits CVE-2023-34362 MOVEit Vulnerability.
  • Reuters. Google says ShinyHunters hackers targeting education sector via Oracle exploit.

Информацията е обобщена на база публично достъпни източници към септември 2026 г.

Абонирайте се за най-новите актуализации и анализи

Получавайте актуални новини и експертни анализи за киберсигурност

Please enable JavaScript in your browser to complete this form.