Die Erpressergruppe ShinyHunters hat die Leak-Seite der Ransomware-Bande Clop übernommen, verunstaltet – und erpresst sie nun selbst. Was wie eine kuriose Randnotiz aus der Unterwelt klingt, ist für Opfer von Clop-Angriffen eine sehr konkrete Frage: Wer kontrolliert gerade die Daten, um die es geht?
Was passiert ist
Der Angriff begann laut BleepingComputer in der Nacht von Freitag, dem 18., auf Samstag, den 19. September 2026. ShinyHunters nutzte nach eigener Darstellung eine unauthentifizierte Datei-Upload-Schwachstelle im Grav CMS, auf dem Clops Tor-Seite läuft, und lud dort eine kleine Textdatei ab. Darin stand sinngemäß, man solle sie nicht noch einmal bedrohen. Eine CVE-Nummer dazu existiert nicht, und Grav hat nichts bestätigt – die Angriffsmethode ist bis auf Weiteres allein die Aussage der Täter. BleepingComputer konnte die Datei über Clops Tor-Adresse selbst abrufen; ob sie vom Originalserver ausgeliefert wurde, ist damit noch nicht bewiesen.
Klartext ins Postfach
KI, Security & Crypto – die wichtigsten Analysen, kein Spam. Jederzeit abbestellbar.
Wenige Stunden später war die gesamte Seite ersetzt – durch ASCII-Art des Pokémon Umbreon, das ShinyHunters als Logo verwendet. Dieselbe Grafik war laut dem Sicherheitsforscher VXDB bereits im August 2020 bei der Verunstaltung von HackForums im Einsatz.
ShinyHunters erklärte gegenüber BleepingComputer, vollen Serverzugriff erlangt und Quellcode, Grav-CMS-Plugins, Systemlogs und weitere Daten kopiert zu haben – darunter alle Dateien unter /var/log, die Authentifizierungsspuren und IP-Adressen von Verbindungen enthalten könnten. Zusätzlich behauptet die Gruppe, die privaten Schlüssel für Clops Onion-Dienst zu besitzen. Wären diese Schlüssel echt, könnte ShinyHunters dieselbe .onion-Adresse auf eigener Infrastruktur betreiben. Wichtig zur Einordnung: BleepingComputer hat die Verunstaltung und die hochgeladene Datei unabhängig bestätigt, den behaupteten Datendiebstahl und die Onion-Schlüssel aber ausdrücklich nicht.
Erpressung unter Erpressern
ShinyHunters forderte zunächst eine achtstellige Summe und kündigte an, der Betrag steige alle 24 Stunden, solange Clop nicht reagiere. Später kamen weitere Forderungen hinzu, darunter eine öffentliche Entschuldigung. Zusätzlich drohte die Gruppe, Informationen über Unternehmen zu veröffentlichen, die während Clops Erpressungskampagne rund um Oracle E-Business Suite gezahlt haben sollen – inklusive Zahlungsbeträgen und zugehöriger Bitcoin-Adressen.
Am 21. September erschien auf der gekaperten Seite eine kurze Notiz: Man versuche, ShinyHunters zu erreichen, die angegebene E-Mail-Adresse funktioniere nicht. BleepingComputer ordnet sie Clop zu, Dark Reading formuliert vorsichtiger („possibly from Cl0p itself”). ShinyHunters lehnte ab und bestand auf Zahlung. Als Auslöser des Streits nennt die Gruppe Drohungen eines Clop-Vertreters, die bis auf Clops Oracle-EBS-Kampagne aus dem Jahr 2025 zurückgehen. Belegt ist auch das nicht – es ist die Darstellung einer Kriminellengruppe über eine andere.
Was das für dich bedeutet
Die Schadenfreude liegt nahe, und sie ist der schlechteste Ratgeber in dieser Sache. Aus CISO-Perspektive ist die Lage für betroffene Unternehmen nämlich schlechter geworden, nicht besser.
Erstens: Gestohlene Daten haben jetzt möglicherweise einen zweiten Besitzer. Wer nach einem Clop-Angriff gezahlt hat, um eine Veröffentlichung zu verhindern, hat damit nichts gewonnen – ShinyHunters droht ausdrücklich damit, genau diese Zahlungen offenzulegen. Das ist die praktische Bestätigung einer Faustregel, die ich seit Jahren predige: Eine Lösegeldzahlung kauft ein Versprechen, keine Löschung.
Zweitens: Die angeblich erbeuteten Logs. Wenn ShinyHunters wirklich alles unter /var/log hat, stehen dort im Zweifel auch die Verbindungsdaten derjenigen, die mit Clop kommuniziert haben – also von Verhandlern, Dienstleistern und Opferunternehmen. Wer solche Verhandlungen geführt hat, sollte das in seiner Risikobewertung berücksichtigen.
Drittens, und das ist die eigentliche technische Lehre: Clop fiel über eine Upload-Schwachstelle in einem CMS. Nicht über einen Zero-Day in einer Firewall, nicht über eine ausgefeilte Kette – über eine gewöhnliche Webanwendung, die am Rand stand und offenbar nicht gepflegt wurde. Genau dieselbe Klasse von Fehler, an der auch legitime Organisationen scheitern. Die Angreifer sind in dieser Hinsicht keine Übermenschen.
Konkrete Schritte
- Datei-Uploads im eigenen Bestand prüfen. Jede Webanwendung, die Dateien entgegennimmt, gehört auf die Liste: Ist der Upload authentifiziert? Werden Dateitypen serverseitig geprüft? Liegt das Zielverzeichnis außerhalb des Webroots und ohne Ausführungsrechte?
- CMS-Inventur. Grav, WordPress, Typo3, Joomla – auch die kleine Seite, die „nur” eine Landingpage ist, läuft auf Code, der Updates braucht. Nicht gepflegte Nebenschauplätze sind der Klassiker.
- Nach einem Vorfall nicht auf Löschversprechen bauen. Eine bereits gemeldete Verletzung muss nicht erneut nach Art. 33 DSGVO gemeldet werden. Ändert sich das Risiko für Betroffene aber wesentlich – etwa weil die Daten nun bei einer zweiten Gruppe liegen –, kann eine Benachrichtigung nach Art. 34 fällig werden. Die 72-Stunden-Frist läuft ab Kenntnis der jeweiligen Verletzung. Zugangsdaten gehören ohnehin rotiert, unabhängig davon, was die Täter zugesagt haben.
- Zwei Bedrohungen, zwei Gegenmittel. Getestete, offline gehaltene und unveränderliche Sicherungen nehmen dem Verschlüsselungsteil einer Erpressung die Wirkung. Gegen den Datenabfluss helfen sie nicht. Dagegen wirken nur Datensparsamkeit, Verschlüsselung ruhender Daten und konsequente Löschfristen – was nicht mehr da ist, kann auch nicht zweimal verkauft werden.
Wer seine Sicherungen und mobilen Datenträger auf ein solides Fundament stellen will, findet in meinem Ratgeber zu verschlüsselten USB-Sticks und externen SSDs die Kriterien, auf die es dabei wirklich ankommt.
Einordnung: Ein bekannter Name
ShinyHunters ist im deutschsprachigen Raum vor allem durch Datenlecks aufgefallen – ich habe unter anderem über den Fall Ernst & Young und über Passkey-Phishing gegen Microsoft 365 berichtet. Dass die Gruppe nun eine Ransomware-Bande angreift, ändert nichts an ihrer Rolle: Sie ist keine Ordnungsmacht, sondern ein weiterer Akteur, der Daten zu Geld macht. Für Verteidiger bleibt die Aufgabe dieselbe.
Quellen
- BleepingComputer: ShinyHunters hacks Clop leak site, threatens to extort ransomware gang
- The Register: Clop gets a taste of its own medicine after ShinyHunters hijack leak site
- Dark Reading: ShinyHunters Hacked Clop. Now What About Clop’s Victims?
Diese Analysen als Newsletter
Ein Mal pro Woche Klartext zu KI, Security & Crypto – direkt in dein Postfach.
Jetzt anmelden