Na temnem spletu je izbruhnil nenavaden spopad med dvema razvpitima kibernetsko-kriminalnima skupinama. ShinyHunters trdi, da je izkoristil varnostno ranljivost v programski opremi tekmecev iz skupine Cl0p, prevzel njihovo spletno stran in pridobil obsežen nadzor nad njihovo infrastrukturo. Strokovnjaki ocenjujejo, da je napad pristen, Cl0p pa se na trditve še ni odzval.
Skupina ShinyHunters je navedla, da je v sistem tekmecev vdrla v petek. Na Cl0povi strani na temnem spletu se je nato pojavilo sporočilo “Domain Seized By ShinyHunters” oziroma “Domeno je prevzel ShinyHunters”. Posnetek spremenjene strani je shranila platforma za spremljanje kibernetskega kriminala eCrime.ch, pozneje pa stran ni bila več dosegljiva.
“Zdaj smo praktično njihovi lastniki,” je skupina ShinyHunters sporočila v spletnem pogovoru z Reutersom.
Dva strokovnjaka za kibernetsko varnost sta ocenila, da spopad ni zaigran. Brandon Parsons iz družbe Ascent Solutions je pojasnil, da spori med kriminalnimi skupinami na temnem spletu niso nič neobičajnega. Joe Roosen iz družbe SpyCloud pa je poudaril, da še ni videl, da bi ena velika hekerska skupina tako odkrito napadla drugo.
Spor zaradi ukradene varnostne ranljivosti
V ozadju napada je po navedbah ShinyHunters več mesecev trajajoč spor zaradi ranljivosti v poslovni programski opremi Oracle E-Business Suite. Šlo je za tako imenovano ranljivost ničelnega dne, za katero proizvajalec ob odkritju še nima pripravljenega varnostnega popravka.
ShinyHunters trdi, da je ranljivost odkril prvi, Cl0p pa naj bi jo pridobil in uporabil za krajo podatkov več kot 100 podjetij. Cl0p je nato tekmecem zagrozil z razkritjem identitete nekaterih članov, ShinyHunters pa je odgovoril z grožnjo, da bo razkril notranje delovanje Cl0pa. Te različice dogodkov ni bilo mogoče neodvisno potrditi.
Obe skupini sta napadli številna velika podjetja
Cl0p velja za eno najdejavnejših kibernetsko-izsiljevalskih skupin. Specializirana je za iskanje ranljivosti v programski opremi, ki jo hkrati uporablja veliko podjetij. Leta 2023 je izkoristila ranljivost v sistemu MOVEit ter ukradla podatke več kot 600 organizacij in več deset milijonov ljudi.
Kanadski center za kibernetsko varnost skupino opisuje kot finančno motivirano in rusko govorečo kriminalno združbo, ki je povezana z dejavnostmi skupine TA505. Avgusta letos je Cl0p trdil, da je ukradel podatke skoraj 50 družb, med drugim Philipsa, Shella, Fiserva in General Electrica.
Tudi ShinyHunters ima za seboj več velikih napadov. Skupina je prevzela odgovornost za krajo milijonov poslovnih zapisov razvijalca videoiger Rockstar Games ter za napad na izobraževalno platformo Canvas, ki je povzročil motnje v ameriških šolah.
Prevzem Cl0pove strani ne pomeni nujno, da je bila skupina onesposobljena. Kaže pa, da tudi kriminalna infrastruktura na temnem spletu vsebuje ranljivosti in da lahko hekerske združbe postanejo tarče enakih metod, kot jih uporabljajo proti podjetjem in drugim organizacijam.










