El grupo de ransomware Clop ha trasladado su sitio de filtraciones de datos a una nueva dirección Tor después de que su servidor anterior fuera vulnerado y desfigurado. Según BleepingComputer, el ataque aprovechó una vulnerabilidad de recorrido de ruta sin parchear y que no requiere autenticación en Grav CMS.
ShinyHunters publicó primero un pequeño archivo de texto en el sitio y después lo sustituyó por una página alterada con su logotipo de Umbreon Pokémon y un enlace a su propio sitio de filtraciones. Más tarde, el grupo afirmó que había robado código fuente, complementos de Grav CMS, registros del servidor y claves privadas del servicio onion de Tor de Clop. Exigió un rescate y amenazó con publicar los archivos.
Clop dijo que su instalación de Grav no se había actualizado por completo, pero rechazó la afirmación de que se hubieran robado datos operativos o financieros valiosos. Negó tener una relación o negociaciones en curso con ShinyHunters. ShinyHunters declinó responder más preguntas de BleepingComputer sobre la retirada de Clop de su sitio de filtraciones.
Grav confirmó el fallo y la descripción técnica del atacante. La vulnerabilidad de recorrido de ruta, registrada como CVE-2026-42608, se había corregido en Grav 2.0 (2.0.0-beta.2), pero la corrección no se había incorporado inicialmente a la rama 1.7. Grav la incorporó después y publicó la versión 1.7.53.4. Los desarrolladores indicaron que el fallo está en el núcleo de Grav, no en el complemento Form, y recomendaron a quienes aún usan la rama 1.7 actualizar a 1.7.53.4. Las versiones actuales de Grav 2.x ya estaban protegidas.
Comentarios
0Aún no hay comentarios. Escribe el primero.