ハッキング・恐喝集団ShinyHuntersが、同業のサイバー犯罪組織であるランサムウェアグループClopに対するサイバー攻撃を実行したと主張しています。
この事件は9月18日の夜に発覚したもので、Clopのダークウェブ上のデータ漏洩サイトが改ざんされ、「THIS SITE HAS BEEN PWN3D BY SHINYHUNTERS」というメッセージが表示されました。サイトの背景もポケモンのASCIIアートに変更されていました。
ShinyHuntersは、Clopのランサムウェア運用に使われている秘密鍵とサーバーデータを窃取したと主張しています。Clopのサイトに残されたメッセージには、ShinyHunters自身のデータ漏洩サイトへのリンクも含まれていました。
この犯罪集団同士の攻撃疑惑は、Bleeping Computerが最初に報じました。ShinyHuntersは同メディアに対し、Clopのメンバーの活動状況や認証ログ、さらにはサービスに接続した際のIPアドレスまで明らかにし得るファイルを盗んだと語っています。これにより、Clopランサムウェアグループのメンバーの身元が特定される可能性もあるということです。
Clopが別の犯罪ハッキング集団であるにもかかわらず、ShinyHuntersは通常の被害者と同様に扱っており、Clopに連絡するよう求める身代金要求メッセージを残しています。
Clopへのアクセス権をどう利用するつもりかとBleeping Computerに問われた攻撃者は、「恐喝するつもりだ」と回答したと伝えられています。
ハッキング集団同士の確執
今回のShinyHuntersによるClopへの攻撃は、2025年に始まった両犯罪恐喝集団の確執の最新段階とみられています。
対立の発端は、Oracle E-Business Suiteサーバーの脆弱性の所有権を巡る主張の競合にありました。これには、両グループがそれぞれ組織からデータを窃取し脅迫・恐喝キャンペーンに利用したゼロデイ脆弱性CVE-2025-61882も含まれます。
「これは、サイバー犯罪集団が単一の統制された生態系ではなく、信頼と評判、そして金銭によって動く競合ビジネスであることを思い起こさせる良い例です」と、KnowBe4のリードCISOアドバイザーであるJavvad Malik氏は述べています。
「欺瞞と恐怖の上に築かれた関係では、裏切りや背信は常に現実的な脅威となります。防御側にとってこれは、技術面だけでなく、攻撃の背後にいる人物の動機や行動を理解する必要性を改めて示すものです」と同氏は付け加えました。
ShinyHuntersは2026年において最も活発なサイバー恐喝集団の一つであり、Salesforce Experience CloudやCanvas学習管理システムなど、広く導入されているSaaSプロバイダーの利用者に対する大規模なキャンペーンを展開してきました。
ShinyHuntersは最近も、4万社を超える法人・機関に医療用品と医薬品の卸売・流通を行う米医療大手McKessonへの攻撃を主張しています。
Clopランサムウェアグループは2019年から活動しており、数々の破壊的なサイバー攻撃の実行主体とされてきました。これには、2025年12月に約350万人に影響を及ぼしたUniversity of Phoenixに対するランサムウェア攻撃およびデータ侵害も含まれます。
Clopはまた、MOVEit TransferとMoveIT Cloudのセキュリティ脆弱性を悪用することで、2023年に大手企業を狙った一連のランサムウェア攻撃も主導していました。
翻訳元: https://www.infosecurity-magazine.com/news/shinyhunters-claim-hack-of-clop/