https://www.informationsecurity.com.tw/seminar/2026_Finance/
https://www.informationsecurity.com.tw/seminar/2026_Finance/

新聞

ShinyHunters 入侵 Clop 勒索軟體洩漏網站,揚言公開受害企業付款紀錄

2026 / 09 / 24
編輯部
ShinyHunters 入侵 Clop 勒索軟體洩漏網站,揚言公開受害企業付款紀錄
財務動機駭客集團 ShinyHunters 於 9 月 18 日晚間入侵勒索軟體集團 Clop(又稱 Cl0p)的暗網資料洩漏網站,竄改網站內容,並聲稱取得伺服器完整存取權,竊得原始碼、系統日誌與 Tor onion 服務私鑰。ShinyHunters 隨後向 Clop 索取八位數比特幣贖金,並威脅公開 Clop 客戶的付款金額與比特幣地址,其中包括 2025 年 Oracle E-Business Suite 零時差漏洞勒索行動的受害企業,恐使曾付款企業面臨二次曝險風險。

入侵經過

ShinyHunters 是以資料竊取與勒索為主要手法的財務動機駭客集團。外界觀察到其成員可能與 Scattered Spider、Lapsus$ 等犯罪集團有合作關係。Clop勒索軟體集團過去曾發動多起大規模零時差漏洞攻擊,包括 2023 年鎖定 Progress Software MOVEit 檔案傳輸軟體,以及 Fortra GoAnywhere 系統的資料竊取行動。

延伸閱讀:「Scattered Spider」駭客組織劫持VMware ESXi系統,對美國關鍵基礎設施發動勒索軟體攻擊

ShinyHunters 於 9 月 18 日晚間,利用 Clop 洩漏網站所使用的 Grav CMS 中一個未經驗證的檔案上傳漏洞,上傳一則挑釁訊息檔案。數小時後,該網站遭完全置換,改為顯示 ShinyHunters 慣用的 Umbreon 圖案識別標誌,並附上「rooting your systems since '19」字樣。

ShinyHunters 向外媒表示,已取得伺服器完整存取權,竊得原始碼、Grav CMS 外掛、系統日誌,並聲稱取得 Clop 的 Tor onion 服務私鑰。這意味著即使 Clop 奪回網站控制權,ShinyHunters 仍可能利用相同網址架設偽站。但截至目前,上述竊資說法尚未獨立驗證。

雙方公開交鋒

自 9 月 19 日起,ShinyHunters 在 Clop 網站留言,要求支付八位數比特幣贖金,並聲稱每 24 小時未獲回應,贖金金額就會持續提高,後續更追加要求 Clop 公開道歉。9 月 21 日,Clop 首度在遭劫持的網站上回應,表示 ShinyHunters 提供的聯絡信箱無法使用;ShinyHunters 隨即駁斥,並持續施壓。

ShinyHunters 表示,此次行動是對 Clop 的報復。該集團稱,在 2025 年 Clop 利用 Oracle E-Business Suite 零時差漏洞(CVE-2025-61882)發動大規模資料竊取勒索行動期間,Clop 一名代表曾以俄語威脅其成員人身安全,但此說法同樣尚未獨立證實。

對企業的潛在風險

資安業者 AttackIQ「威脅情資防禦」部門副總裁 Jon Baker 指出,即使目前沒有證據顯示 ShinyHunters 已取得 Clop 受害者的檔案,「被竊資料不會退場」,因為資料可能仍持續存放在原始集團、附屬組織或基礎設施供應商的伺服器上,企業恐怕長期難以掌握外流資料的流向。Keeper Security 執行長 Darren Guccione 也提醒,支付贖金以換取「刪除資料」的承諾缺乏可稽核機制,企業無從確認犯罪集團是否真的銷毀資料。

對曾遭 Clop 攻擊,或正在考慮支付贖金的企業,建議可採取以下作法:
  • 檢視過往是否曾與 Clop 有付款往來,並評估相關資料可能存放於何處
  • 針對受 Oracle E-Business Suite 漏洞影響的系統,確認修補狀態與存取紀錄是否完整
  • 建立資料外洩後的長期監控機制,而非僅依賴犯罪集團的刪除承諾

本文轉載自 CySecurityNews、DarkReading。