De cybercrimegroep ShinyHunters heeft de darkweb-lekwebsite van de beruchte Cl0p ransomwarebende gekaapt en eist een losgeldbetaling in de acht cijfers. De site, die Cl0p jarenlang gebruikte om slachtoffers te noemen en onder druk te zetten, werd nu tegen hen ingezet. De hackers plaatsten een banner met de melding dat het domein in handen is van ShinyHunters, een groep die vooral bekendstaat om social engineering en datalekafpersing in plaats van technische hacks.

In berichten op de gehackte site stelde ShinyHunters een niet-gespecificeerd losgeldbedrag in de acht cijfers, dat zij omschreven als 2,333% van Cl0p’s netto waarde. Dit impliceert dat Cl0p naar eigen zeggen honderden miljoenen dollars waard zou zijn. De hackers gaven aan dat het bedrag onderhandelbaar is, maar dat het snel betaald moet worden. Ze dreigden het bedrag elke 24 uur te verhogen als Cl0p niet reageert. Op maandag werden de eisen uitgebreid met een publieke excuses van Cl0p.

Daarnaast werden drie personen genoemd die als Cl0p-operators worden geïdentificeerd, allen eerder publiekelijk bekend. Ook eisten de hackers opbrengsten van Cl0p’s recente aanvalscampagne op Oracle’s E-Business Suite, naast andere bedragen. De campagne tegen E-Business Suite leidde tot waarschuwingen van Oracle, de FBI en cybersecurityinstanties in het Verenigd Koninkrijk en Singapore. ShinyHunters had eerder een proof-of-concept exploit voor de Oracle-kwetsbaarheid openbaar gemaakt via Telegram.

De ruzie tussen ShinyHunters en Cl0p zou zijn ontstaan door het ongeautoriseerd gebruik van de kwetsbaarheid door Cl0p en bedreigingen aan een lid van ShinyHunters. Als onderdeel van de afpersing dreigen de criminelen ook met het openbaar maken van gegevens over welke bedrijven Cl0p hebben betaald, hoeveel en welke Bitcoin-adressen daarbij zijn gebruikt.

Op maandag werd de gehackte site vervangen door een bericht dat vermoedelijk van Cl0p zelf afkomstig is, waarin ShinyHunters wordt aangespoord contact op te nemen via een oud platform. ShinyHunters veroorzaakte eerder in mei verstoringen bij Amerikaanse scholen via een aanval op een onderwijsplatform en stal in april gegevens van meer dan 4 miljoen mensen bij ’s werelds grootste fabrikant van medische apparatuur. Andere slachtoffers zijn onder meer Carnival Cruise Line, Ticketmaster, AT&T, McGraw Hill, ADT en gamingbedrijf Rockstar.

Cl0p zou honderden miljoenen dollars hebben verdiend door het misbruiken van onbekende kwetsbaarheden in veelgebruikte bestandsoverdrachtproducten, waaronder die van Accellion, Cleo, MOVEit en GoAnywhere.