Clop fidye yazılımı grubu, önceki sunucusunun ele geçirilip tahrif edilmesinin ardından veri sızıntı sitesini yeni bir Tor adresine taşıdı. BleepingComputer'ın haberine göre saldırıda, Grav CMS'teki yamalanmamış ve kimlik doğrulaması gerektirmeyen bir yol geçişi açığı kullanıldı.
ShinyHunters önce siteye küçük bir metin dosyası yükledi, ardından sayfayı Umbreon Pokémon logosunu ve kendi sızıntı sitesine bir bağlantıyı gösteren bir tahrifatla değiştirdi. Grup daha sonra Clop'un Tor onion hizmetine ait kaynak kodunu, Grav CMS eklentilerini, sunucu günlüklerini ve özel anahtarları çaldığını öne sürdü. Dosyaları yayımlamakla tehdit ederek fidye istedi.
Clop, Grav kurulumunun tamamen güncellenmediğini söyledi ancak değerli operasyonel ya da finansal verilerin çalındığı iddiasına itiraz etti. Grup, ShinyHunters ile ilişkisi veya süren müzakereleri olduğunu reddetti. ShinyHunters, Clop'un sızıntı sitesinden kaldırılmasıyla ilgili BleepingComputer'ın başka sorularını yanıtlamayı reddetti.
Grav, açığı ve saldırganın teknik açıklamasını doğruladı. CVE-2026-42608 olarak izlenen yol geçişi açığı Grav 2.0'da (2.0.0-beta.2) giderilmişti ancak düzeltme başlangıçta 1.7 dalına aktarılmamıştı. Grav daha sonra düzeltmeyi bu dala aktardı ve 1.7.53.4 sürümünü yayımladı. Geliştiriciler, açığın Form eklentisinde değil Grav çekirdeğinde olduğunu belirtti ve hâlâ 1.7 dalını kullananlara 1.7.53.4'e yükseltme çağrısı yaptı. Güncel Grav 2.x sürümleri zaten korunuyordu.
Yorumlar
0Henüz yorum yok. İlk yorumu siz yazın.