בצעד חסר תקדים בעולם הפשיעה המקוונת, קבוצת הסייבר ShinyHunters הצליחה לחדור לתשתית האפלולית (Dark Web) ואתר ההדלפות של כנופיית הכופר המובילה Clop, והיא מאיימת כעת לסחוט את חברי כנופיית הכופר עצמה.

-
פרטי האירוע והחדירה לתשתית
האירוע מסמן עלית מדרגה במלחמות הפנימיות בין קבוצות סייבר גדולות:
- השתלטות על אתר ההדלפות: ShinyHunters השיגה גישה לשרת המארח את אתר ה-TOR ששימש את Clop לפרסום נתונים של קרבנות שלא שילמו כופר, ושתלה בו הודעת השתלטות (Defacement).
- חשיפת נתונים פנימיים: התוקפים טוענים כי שרפו והשיגו גישה לבסיסי נתונים פנימיים של Clop, הכוללים מפתח הצפנה, התכתבויות פרטיות של חברי הקבוצה, מזהים של ארנקי קריפטו, ורשימות מלאות של נתונים שנגנבו מחברות קורבן וטרם שוחררו לרשת.
- איום בסחיטה הפוכה: ShinyHunters דורשת כעת תשלום כופר מ-Clop בתמורה לאי-חשיפת הזהויות של חברי הקבוצה והמפתח לפענח את המידע, תוך שהיא מציבה להם אולטימטום זמנים נוקשה.
-
מניעים והשלכות על תעשיית הכופר
- מלחמות טריטוריה וסכסוכים פיננסיים: מומחי אבטחה מעריכים כי הרקע לתקיפה נובע מסכסוך כספי על חלוקת רווחים, או מרצון של ShinyHunters לבסס מעמד של מונופול ולפגוע באמינות של Clop מול קרבנות עתידיים.
- פגיעה במודל ה-"Ransomware-as-a-Service": האירוע מוכיח כי גם תשתיות של קבוצות פשע מאורגן סובלות מכשלי אבטחה חמורים. חשיפת המפתחות עשויה לאפשר לקרבנות של Clop לשחזר את המידע שלהם בחינם ללא תשלום כופר.
- סיוע לגופי אכיפת חוק: הנתונים הפנימיים והתכתבויות שנחשפו עשויים לספק לרשויות החוק (כמו ה-FBI וה-Europol) מודיעין זהותי קריטי לצורך מעצר חברי כנופיית Clop.
-
צעדים והמלצות לארגונים נפגעים
- מעקב אחר מפתחות פענוח: ארגונים שהותקפו בעבר על ידי Clop נדרשים לעקוב אחר פרסום מפתחות הצפנה שייתכן וייחשפו בעקבות ההדלפה, כדי לשחזר קבצים נעולים.
- איחור בחשיפת מידע: יש לנטר את ערוצי ShinyHunters כדי לוודא שנתונים רגישים של חברות שנגנבו על ידי Clop אינם מופצים מחדש תחת הפלטפורמה החדשה.
- המשך חיזוק ההגנות: ניצול התנגשויות בין קבוצות כופר לחיזוק נהלי הגיבוי והקשחת התשתיות מול שתי הקבוצות במקביל.




