Clop 的暗网泄露网站发生了什么
Clop 勒索软件团伙在确认其此前的服务器遭到入侵并被篡改后,被迫将其数据泄露网站迁移到新的 Tor 地址。据 BleepingComputer 报道,此次攻击由另一个知名勒索团伙 ShinyHunters 实施,入侵得以成功是因为 Clop 用于运行其泄露网站的 content management system——Grav CMS 中存在一个未修补的漏洞。
泄露网站是现代勒索软件商业模式的核心组成部分。像 Clop 这样的团伙利用它们发布窃取的数据,并向受害组织施压以迫使其付款。当这些基础设施本身被入侵和篡改时,这不仅仅是一个令人尴尬的注脚。它表明,运营过去一年中最活跃勒索活动之一的幕后黑手,未能保护自己的系统免受一类已知的 Web 漏洞攻击。
一个未修补的 Grav CMS 漏洞如何暴露了勒索软件团伙的基础设施
BleepingComputer 确认,被利用的漏洞是 Grav CMS 中的一个未认证路径遍历漏洞。路径遍历漏洞允许攻击者操纵 Web 应用程序中的文件路径,以访问预期范围之外的文件和目录,通常无需有效的登录凭证。在实践中,这意味着攻击者只需构造正确的请求,就可能读取——在某些配置下甚至写入——服务器上的文件,无需任何密码。
这并非一种奇特的或新颖的攻击技术。路径遍历漏洞是 Web 应用程序安全中记录最完善的漏洞之一,而未认证版本被认为尤其危险,因为它们消除了对任何先前访问权限或窃取凭证的需求。ShinyHunters 能够利用其中一个漏洞闯入并篡改 Clop 自己的泄露网站,这表明该 CMS 实例运行的是过时或未修补的软件——这正是勒索团伙经常利用来攻击其自身受害者的同类疏忽。
这对安全卫生意味着什么——即使对网络犯罪分子也是如此
一个勒索软件运营组织被其赖以入侵其他组织的同一类未修补软件漏洞所黑,这其中带有某种讽刺意味。像 Clop 这样的团伙围绕利用企业未修补或配置错误的系统建立了整个勒索活动,而此次事件表明它们也无法免受同样基本安全失误的影响。
这也反映了勒索团伙之间内斗和竞争的更广泛趋势,即一个犯罪组织会针对另一个组织的基础设施,以获取筹码、声誉或仅仅是为了制造混乱。ShinyHunters 篡改并入侵 Clop 的泄露网站,符合网络犯罪团伙将工具对准彼此而非仅针对企业目标的这一模式。
对防御者而言,教训很直接:补丁管理不是可选项,也不仅仅是合规勾选框。无论你是财富 500 强公司,还是——显然——一个运营 CMS 来托管窃取数据的勒索软件团伙,未修补的漏洞就是一扇敞开的门。用于发现和利用这些漏洞的工具和技术不会根据服务器的所有者而有所区别。
这对 Clop 过往入侵事件的受害者意味着什么
对于此前曾被 Clop 盯上的组织来说,这一进展带来的不是安慰,而是新的疑问。如果 Clop 的泄露网站被外部方入侵,那么值得追问的是:托管在那里的窃取数据发生了什么,谁可能访问了这些数据,以及篡改是否进一步扰乱或暴露了其中任何材料。Clop 曾针对众多公司开展大规模数据窃取活动,包括对 Shell 等大型组织提出的主张,该公司确认正在调查一起可能与 89GB 数据泄露有关的 Clop 声明,该事件与该团伙更广泛的勒索活动相关。此类事件说明了这些泄露网站背后的现实利害关系:它们不是抽象的暗网奇观,而是持有与具体、具名入侵事件相关的敏感企业和客户数据。
当一个泄露网站易手或被竞争对手入侵时,受害者就失去了对其被盗数据实际所在位置和由谁控制的了解。这种不确定性本身就是一种风险,与最初提出的任何赎金要求无关。
这对你意味着什么
如果你的组织曾在 Clop 的入侵声明中被点名,例如上文提到的 Shell 事件,这一插曲提醒我们,围绕被盗数据的威胁态势即使在初始入侵之后也不会保持静止。泄露网站的下线、篡改和竞争对手的黑客攻击都可能改变你的数据被暴露的方式和位置。
更广泛地说,此次事件对任何运行面向公众的内容管理系统的组织来说都是一个有用的案例研究。Grav CMS 与 WordPress、Drupal 或其他平台一样,需要定期打补丁,而未认证的路径遍历漏洞正是自动化扫描器和机会主义攻击者不断寻找的那类漏洞。
可操作的建议
- 保持每个面向公众的 CMS、插件和服务器组件都更新到最新的安全补丁,无论该软件看起来多么微不足道。
- 将未认证漏洞视为高优先级。如果攻击者不需要凭证就能利用某个漏洞,你的暴露窗口就会大得多。
- 如果你的组织此前曾在 Clop 的入侵声明中被点名,请持续关注被盗数据可能重新出现的动向,因为泄露网站的中断可能在毫无预警的情况下改变数据暴露情况。
- 将此事件作为内部讨论的话题:即使是靠他人未修补系统获利的威胁行为者,也无法免受同样基本安全失误的影响。




