Ransomwaregruppen Clop har flyttat sin dataläcksajt till en ny Tor-adress efter att den tidigare servern komprometterades och vandaliserades. Enligt BleepingComputer utnyttjades en opatchad sökvägssårbarhet i Grav CMS som inte kräver autentisering.
ShinyHunters lade först upp en liten textfil på sajten och ersatte den sedan med en vandalisering som visade gruppens Umbreon Pokémon-logotyp och en länk till dess egen läcksajt. Gruppen hävdade senare att den stulit källkod, Grav CMS-tillägg, serverloggar och privata nycklar till Clops Tor-oniontjänst. Den krävde en lösensumma och hotade att publicera filerna.
Clop uppgav att Grav-installationen inte hade uppdaterats helt, men bestred att värdefulla operativa eller finansiella uppgifter hade stulits. Gruppen förnekade att den hade någon relation eller pågående förhandlingar med ShinyHunters. ShinyHunters avböjde att svara på fler frågor från BleepingComputer om att Clop tagits bort från läcksajten.
Grav bekräftade sårbarheten och angriparens tekniska beskrivning. Sökvägssårbarheten, som spåras som CVE-2026-42608, hade åtgärdats i Grav 2.0 (2.0.0-beta.2), men korrigeringen hade först inte förts tillbaka till 1.7-grenen. Grav bakporterade senare korrigeringen och släppte version 1.7.53.4. Utvecklarna uppgav att sårbarheten finns i Grav-kärnan, inte i Form-tillägget, och uppmanade dem som fortfarande använder 1.7-grenen att uppgradera till 1.7.53.4. Aktuella Grav 2.x-versioner var redan skyddade.
Kommentarer
0Inga kommentarer ännu. Skriv den första.