💀 ShinyHunters взломали Tor-сайт Clop и требуют выкуп Вечером 18 сентября 2026 года Tor-сайт вымогательской группы Clop сначала получил небольшой текстовый файл, а через несколько часов — полную подмену главной страницы с рисунком из символов Умбреона и подписью «rooting your systems since '19 ;)». Та же картинка появилась при подмене главной страницы HackForums в августе 2020 года, по данным xakep_ru. Точка входа — заявленная ShinyHunters уязвимость в Grav CMS, допускающая неаутентифицированную загрузку файлов. С сервера, по их словам, ушли логи из /var/log, исходный код и плагины Grav CMS. Отдельно — закрытые ключи onion-сервиса Clop. Это не косметика. С ключами onion-адреса они могут поднять собственный Tor-сервер с тем же .onion и выдавать его за оригинальную площадку вымогателей даже после восстановления контроля Clop. Мотив — месть. Конфликт тянется с кампании Clop против Oracle E-Business Suite в 2025 году, когда вымогатели эксплуатировали уязвимость нулевого дня CVE-2025-61882. Тогда ShinyHunters выложили демонстрационный эксплойт, позже подтверждённый Oracle как совпадающий с использовавшимся Clop инструментом. По версии ShinyHunters, участник Clop взял эксплойт без разрешения; после этого, как утверждает группа, им угрожали раскрытием личности и физической расправой. Теперь ShinyHunters обещают опубликовать требования для Clop и шантажировать самих вымогателей. Логи из /var/log могут содержать IP-адреса посетителей Tor-сайта — вероятно, жертв, переговорщиков и партнёров. Кража закрытых ключей onion-сервиса бьёт не по сайту, а по криптографической идентичности переговорной площадки. После такого любой «официальный» адрес Clop в Tor заслуживает нулевого доверия, пока группа не докажет обратное новым каналом. Я бы в ближайшие недели трактовал сообщения с этого onion как операцию под чужим флагом. #ShinyHunters #Clop #Tor #GravCMS #ransomware