Was geschah
Über das Wochenende haben die ShinyHunters die Darknet-Leak-Site der Ransomware-Bande Cl0p übernommen und eine Erpressung gegen die Erpresser eröffnet. Heise nennt es einen „kindlichen Streit", die Primärquellen BleepingComputer, The Record und Malwarebytes zeigen: Dahinter steckt mehr. Besucher der Leak-Site sahen ein Banner im Stil der Plaketten, mit denen Strafverfolger beschlagnahmte Seiten markieren — diesmal mit der Aufschrift „Domain seized by ShinyHunters".
Die Forderungen, die ShinyHunters als tägliche Updates auf ihrer eigenen Leak-Site veröffentlichen:
- ein achtstelliger Betrag, laut eigener Aussage „2,333 %" ihres Nettovermögens — was ein Selbstbild von Hunderten Millionen Dollar impliziert
- die Forderungen erhöhen sich alle 24 Stunden, in denen Cl0p nicht reagiert
- eine öffentliche Entschuldigung („mandatory apology issued directly to me PUBLICLY")
- Herausgabe der Erlöse aus Cl0ps Oracle-E-Business-Suite-Kampagne, „plus more AND WITH INTEREST"
- Kontaktaufnahme über Cl0ps offizielle Mail-Adresse, damit man sehen könne, „how wealthy you really are"
Dazu die Drohung, die Cl0p am meisten schmerzen dürfte: ShinyHunters wollen veröffentlichen, welche Unternehmen Cl0p im Oracle-EBS-Feldzug Lösegeld gezahlt haben — inklusive Beträge und Bitcoin-Adressen. Der Ton der Updates schwankt zwischen Erpresser-Prosa und Selbstironie: „Get your bosses in front of the white board in the war room. Clock is ticking moron. Kindly excuse our unprofessionalism." Und: „I am 3-0 against you rich and broke criminals."
Der Angriff: Grav CMS und Onion-Keys
Der Einstieg war laut ShinyHunters eine nicht authentifizierte Datei-Upload-Lücke im Grav CMS, auf dem Cl0ps Leak-Site lief. Erst luden sie eine Textdatei hoch („THIS SITE HAS BEEN PWN3D BY SHINYHUNTERES #Skids10p – Maybe don’t try to threaten us next time"), Stunden später folgte die komplette Defacement: ASCII-Art von Umbreon, dem Pokémon-Maskottchen der Gruppe, samt „rooting your systems since ‘19 ;)" und einem Link zur eigenen Leak-Site. Der Forscher VXDB erkannte die Bildsprache wieder: dieselbe Umbreon-Art zierte bereits die HackForums-Defacement von August 2020, für die sich ShinyHunters damals verantwortlich zeigten.
ShinyHunters behaupten weiter:
- „full access" auf den Server
- gestohlen hätten sie Quellcode, Grav-Plugins und System-Logs unter /var/log — inklusive möglicher IP-Adressen all jener, die die Seite je besucht haben
- die privaten Schlüssel des Tor-Onion-Dienstes: „We have their onion keys. So if they kick us out it wouldn’t matter at all because we control the private keys to host the same exact onion URL."
BleepingComputer hat Defacement und Upload-Datei unabhängig bestätigt — die Diebstahl-Behauptungen nicht. Falls die Logs echt sind, dürften sie Metadaten zu Cl0ps Infrastruktur und Besuchern enthalten. Falls die Onion-Keys echt sind, hilft Cl0p selbst ein Serverwechsel nichts: ShinyHunters könnten die identische Onion-Adresse auf eigener Hardware weiterbetreiben.
Die Ironie schreibt sich fast von selbst: Eine Bande, deren Geschäftsmodell die Massenausnutzung ungepatchter Software ist, betrieb die eigene Leak-Site offenbar auf einem verwundbaren CMS.
Cl0p antwortete Montag auf der gehackten Seite: „Shiny Hunters we trying to reach you. Your email does not work. Come online old platform no email" — ShinyHunters lehnten ab und setzten die Forderungen fort. Inzwischen zeigt die Seite laut Heise nur noch einen knappen kyrillischen Schriftzug, übersetzt etwa „Entspannt euch, wir arbeiten daran"; die eigentlichen Leak-Daten sind derzeit nicht erreichbar.
Der Auslöser: Streit um einen Exploit
Die Fehde hat Vorgeschichte. Im Oktober 2025 nutzte Cl0p mehrere Schwachstellen in Oracles E-Business Suite — darunter den Zero-Day CVE-2025-61882 — für Datendiebstahl und Erpressung; Oracle, das FBI und Behörden in Großbritannien und Singapur warnten. Zeitgleich veröffentlichte eine Gruppe unter dem Namen „Scattered Lapsus$ Hunters", zu der auch ShinyHunters zählen, einen Proof-of-Concept-Exploit; Oracle bestätigte später, dass er zu einem in den Cl0p-Angriffen genutzten Exploit passte.
ShinyHunters sagen: Der Exploit gehörte ursprünglich ihnen — Cl0p habe ihn sich unbefugt angeeignet. Danach eskalierte es: ShinyHunters störten eine Cl0p-Kampagne, ein Cl0p-Vertreter habe daraufhin gedroht, Mitglieder zu identifizieren, und mit Gewalt kokettiert. ShinyHunters, aus dem Russischen übersetzt:
„I have more money than you and all of your people combined, I’ll kill you soon."
Am 20. September zogen sie öffentlich nach: Ihr Update adressierte Cl0p-Leute namentlich („Dear Likhogray & Tarasov, tell your boss j0nny to wake the fuck up. Run those pockets.") — laut The Record insgesamt drei Personen, die zuvor bereits in öffentlichen Berichten als Cl0p-Operatoren benannt worden waren. In dieser Szene namentlich identifiziert zu werden, ist ein reales Risiko — nicht nur gegenüber Strafverfolgern.
Wer ist Cl0p?
- Aktiv seit etwa 2019, Abkömmling der CryptoMix-Familie und den Sicherheitsfirmen zufolge dem Cluster um TA505/FIN11 zuzurechnen. Der Name ist russisch für „Wanze" (клоп).
- Geschäftsmodell: Zero-Day-Massenausnutzung von Datentransfer- und Enterprise-Software, danach Datendiebstahl und Erpressung.
- Stationen: Accellion FTA (2021), Fortra GoAnywhere MFT (2023), MOVEit Transfer (2023 — binnen Tagen mehr als 2.500 Organisationen weltweit getroffen), Cleo (2024), PaperCut, Oracle E-Business Suite (2025), zuletzt PTC Windchill mit über 40 genannten Opfern, darunter Shell, Philips und Fiserv.
- Bilanz laut Team Cymru: sechs Jahre, zehn große Kampagnen, acht Zero-Days. The Record spricht von Erlösen in Hunderten Millionen Dollar — während Analysten bei Guidepoint inzwischen an der Profitabilität des Modells zweifeln: Die Zahlungsbereitschaft der Massenopfer sinkt, die Kosten für Zero-Days bleiben.
Wer sind die ShinyHunters?
- Aktiv seit 2019/2020, bekannt geworden mit Datenleaks bei Tokopedia, Wattpad und privaten GitHub-Repositories von Microsoft sowie der HackForums-Defacement 2020. Das „rooting your systems since ‘19" ist Eigenmarketing — aber mit realistischem Kern.
- Kein klassischer Ransomware-Stack, sondern „Pay or Leak": Daten stehlen, pressen, notfalls veröffentlichen.
- Spezialität: Identitäten und SaaS. In der Snowflake-Kampagne 2024 (von Mandiant als UNC5537 getrackt) loggten sie sich mit Infostealer-Zugangsdaten in rund 165 Kundeninstanzen ein, denen Multi-Faktor-Authentifizierung fehlte. Opfer u.a. Ticketmaster (560 Millionen Datensätze), Santander, AT&T, LendingTree, Advance Auto Parts.
- Danach: Salesforce-Fälle (McGraw Hill), ADT, Carnival (6 Mio. Betroffene), Instructure/Canvas (Mai 2026, 3,65 TB, rund 9.000 Bildungseinrichtungen), Rockstar Games (April), Oracle PeopleSoft (2026) und ein Angriff auf den laut The Record weltgrößten Medizintechnik-Konzern mit rund 4 Millionen Betroffenen.
The Record charakterisiert die Gruppe als „better known for social engineering and data extortion than technical hacking" — falls die Behauptungen zu Cl0p stimmen, wäre das ein Kompetenznachweis der anderen Art.
Keine Ehre unter Dieben — der Präzedenzfall
Die Kriminellenökonomie hatte bereits vorgeführt, woran sie ist: Als ALPHV/BlackCat im März 2024 von Change Healthcare 22 Millionen Dollar Lösegeld kassierte, inszenierte die Gruppe eine FBI-Beschlagnahmung der eigenen Leak-Site, behielt das Geld und hängte den Affiliate ab, der den Angriff gefahren hatte. Der Geprellte outete sich öffentlich, rebrandete als RansomHub — und presste UnitedHealth mit den bereits gestohlenen 4 TB Daten ein zweites Mal.
Die Bildsprache solcher Fake-Seizures ist exakt die, die ShinyHunters jetzt gegen Cl0p richten. Konsequenz: Ein Seizure-Banner im Darknet beweist nichts mehr. Jede Bande kann es jeder anderen an den Kopf werfen — Strafverfolgung sieht anders aus.
Neu am aktuellen Fall: Nicht ein RaaS-Programm streitet mit seinem Affiliate, sondern zwei etablierte Top-Gruppen gehen direkt aufeinander los — mit Infrastruktur-Übernahme statt Streit um Provisionen. Und der Auslöser ist kein Verteilungskonflikt, sondern ein gestohlener Exploit plus Doxing-Drohungen.
Was daraus folgt
- OpSec gilt auch für Kriminelle. Cl0ps Leak-Site lief offenbar auf einem Grav CMS mit (angeblich) ungepatchter Upload-Lücke. Das Werkzeug, das Cl0p reich gemacht hat, wurde nun gegen Cl0p selbst verwendet.
- Cl0ps Opfer sind doppelt gefährdet. Falls ShinyHunters Zugriff auf Cl0ps Datenbestände haben, droht eine zweite Verwertung bereits gestohlener Daten. Und die angedrohte Veröffentlichung der Zahler-Liste (Unternehmen, Beträge, Bitcoin-Adressen) träfe Unternehmen, die gezahlt haben — mit rechtlichen und reputativen Folgen, die niemand im Compliance-Report haben will.
- Vertrauen ist die knappste Ressource im Untergrund. Affiliates müssen Programmen trauen, Programme müssen Partnern trauen. Nach ALPHV 2024 ist jetzt auch das Verhältnis zwischen konkurrierenden Banden öffentlich zerrüttet. Wer heute klandestin kooperiert, weiß: Der Partner von gestern kann morgen die eigene Leak-Site übernehmen.
- Kurzfristig atmen Verteidiger auf. Heise und Malwarebytes formulieren es unbesorgt: Solange die Gruppen aufeinander losgehen, bleibt weniger Zeit für echte Opfer. („I’m grabbing a bag of popcorn and watching this one unfold.")
- Watchlist: „Entspannt euch, wir arbeiten daran" klingt nach Aufräumarbeiten, nicht nach Kapitulation. Eine Rückkehr-Kampagne von Cl0p ist wahrscheinlich — Banden dieses Formats müssen Einnahmen und Reputation zurückgewinnen. Ob tatsächlich Logs, Quellcode oder Zahler-Daten publik werden, lohnt genaue Beobachtung.
Fürs eigene Haus bleibt die Moral unromantisch und bekannt: MFA überall, schnelles Patchen von Datentransfer- und Enterprise-Software, Infostealer-Prävention. Beide Bandenprofile laufen am Ende auf dieselben Hausmittel hinaus. Cl0ps Leak-Site zeigt nur: Niemand ist davon ausgenommen — auch die nicht, die davon leben.
Quellen
- Heise: Cybergang-Fehde — ShinyHunters knackt Cl0p-Darknetseite
- BleepingComputer: ShinyHunters hacks Clop leak site, threatens to extort ransomware gang
- The Record: ShinyHunters cybercrime gang takes over Cl0p ransomware site
- Malwarebytes: ShinyHunters hacks rival extortion gang and takes over its dark web site
- Team Cymru: Cl0p Til you Drop — 6 Years, 10 Campaigns, 8 Zero-Days
- CISA: #StopRansomware — CL0P Gang (Advisory, PDF)
- Canadian Centre for Cyber Security: Profile TA505/CL0P
- Google/Mandiant: UNC5537 targets Snowflake customer instances
- The Verge: Ticketmaster’s Snowflake data breach was just one of 165
- WIRED: Hackers Detail How They Allegedly Stole Ticketmaster Data From Snowflake
- Krebs on Security: BlackCat Ransomware Group Implodes After Apparent $22M Payment by Change Healthcare
- Ars Technica: After collecting $22 million, AlphV ransomware group stages FBI takedown
- Guidepoint: The Economics of Cl0p’s Zero-Day Campaigns