NYHETER

ShinyHunters kapar Clop – Clops offer riskerar ny utpressning

ShinyHunters kapar Clop – Clops offer riskerar ny utpressning

Den 18 september 2026 kapade hackergruppen ShinyHunters Clop-ransomwareoperationens läckajtsida på darkweb. Sidan vandaliserades med meddelandet "THIS SITE HAS BEEN PWN3D BY SHINYHUNTERS" tillsammans med ASCII-konst av en Pokémon. Det är bara den senaste eskalationen i en pågående fejd mellan två av världens mest aktiva cyberkriminella grupper.

Vad hände?

ShinyHunters utnyttjade en oautentiserad filuppladdningssårbarhet i Grav CMS för att ta sig in på Clops infrastruktur. Enligt uppgifter till Bleeping Computer stal gruppen privata nycklar, serverdata, aktivitetsloggar och IP-adresser för Clop-medlemmar. ShinyHunters har sedan utfärdat ett utpressningskrav mot Clop och kräver att de tar kontakt.

Fejden har rötter i 2025, när ShinyHunters störde Clops dataintrångskampanj mot Oracle E-Business Suite (CVE-2025-61882). Konflikten har sedan trappats upp och har nu nått en ny nivå.

Varför det påverkar dig som företag

Det som ser ut som kriminella gruppers inbördes krig har direkta konsekvenser för vanliga företag. Clop är känt för storskaliga attacker mot leverantörskedjor och har i tidigare kampanjer stulit data från hundratals organisationer. Om ShinyHunters verkligen kommit åt Clops offer- och betalningsdata finns risken att dessa företag nu utsätts för dubbel utpressning, denna gång från en ny aktör med samma information.

Säkerhetsexperter betonar att detta inte är ett tillfälle att slappna av. Tvärtom kan inbördes krig mellan hackergrupper leda till att stulen data sprids bredare eller att komprometterad infrastruktur utnyttjas av fler aktörer.

Lärdomar för säkerhetsansvariga

  • Kontrollera om er organisation tidigare drabbats av Clop-relaterade intrång, till exempel via MOVEit eller GoAnywhere-kampanjerna.
  • Var beredda på att stulen data kan dyka upp hos nya aktörer även om ni redan hanterat ett ursprungligt intrång.
  • Följ utvecklingen av fejden, eftersom ytterligare läckor av Clops operativa data kan avslöja hittills okända intrång.

Det faktum att cyberkriminella grupper nu aktivt angriper varandra förändrar inte hotbilden mot företag i grunden, men det skapar nya oförutsägbara scenarier. Företag som tidigare drabbats av Clop bör ta situationen på allvar och säkerställa att deras incidenthanteringsplaner tar höjd för sekundär dataexponering.