サイバー犯罪の世界で異例の出来事が起きました。ハッカー集団「ShinyHunters(シャイニーハンターズ)」が、身代金要求型の攻撃で悪名高いランサムウェア集団「Clop(クロップ)」の情報公開サイトを乗っ取ったのです。被害者を脅す側だった集団が、逆に脅迫される立場に転落しました。
攻撃者の「武器」が乗っ取られる
9月19日、ShinyHuntersはClopがダークウェブ上で運営する「リークサイト」を侵害しました。リークサイトとは、身代金の支払いを拒んだ被害企業の名前や盗んだ情報を公開し、圧力をかけるためのページです。攻撃者側の「武器」そのものが乗っ取られたことになります。
Grav CMSの欠陥を悪用
侵入の手口は、Clopがサイトのシステムとしていたコンテンツ管理ツール「Grav CMS」の、認証を必要としないファイルアップロードの欠陥を突いたものでした。最初にサイトには「このサイトはShinyHuntersに制圧された。次は我々を脅そうとするな」という趣旨のメッセージが残され、数時間後にはサイト全体が同集団のロゴであるポケモンの「ブラッキー」のアスキーアートに置き換えられました。
ShinyHuntersは、リークサイトのソースコードやシステムログ、さらにはClopが匿名通信網「Tor」で運営するサイトの秘密鍵まで盗んだと主張しています。そのうえで72時間の期限を設け、逆にClopを脅迫する構えを見せています。両者の対立は、2025年にClopが手がけたオラクル製業務システムからの大規模データ窃取をめぐる仲間割れが発端とされます。犯罪集団どうしの抗争は、サイバー犯罪の地下世界がいかに不安定で信頼を欠いた場であるかを浮き彫りにしました。
日本への影響
今回の事件は、日本の企業や個人にとっても重要な教訓を含んでいます。Clopは過去に、ファイル転送ソフトやオラクル製システムの脆弱性を悪用し、世界中の企業から大量のデータを盗んできた集団です。日本でも同種のソフトウェアを使う企業は少なくなく、決して無縁の脅威ではありません。今回、攻撃者集団の内部情報や被害データが第三者の手に渡ったことで、これまで公開されていなかった日本企業の流出情報が新たに表面化するリスクも否定できません。また、犯罪集団が使っていた「Grav CMS」の欠陥のように、広く使われるオープンソースのツールに潜む脆弱性は、一般企業のサイトにとっても他人事ではありません。日本の読者や企業のシステム担当者としては、利用中のソフトウェアを最新の状態に保ち、認証設定を見直すという基本的な対策こそが、被害を防ぐ最大の防御になることを改めて確認しておきたいところです。
まとめ:脅迫する側が脅迫される皮肉な事件は、サイバー空間の危うさを映し出しています。基本的なセキュリティ対策を怠らず、自らの情報を守る意識を持ち続けたいですね。
出典:
BleepingComputer – ShinyHunters hacks Clop leak site, threatens to extort ransomware gang
Cybernews – ShinyHunters hacks Clop ransomware gang
HackRead – ShinyHunters hacks and defaces Clop ransomware leak site
Photo: A. C. / Unsplash


