ShinyHunters hævder at have kompromitteret Clop

Eskil Sørensen
22.09.2026 15:48
Subtitle
AI-agenter brugte glemt wiki som skjult kommunikationskanal
Rivalisering mellem cyberkriminelle grupper eskalerer med påstande om tyveri af nøgler, serverdata og adgangslogs

En usædvanlig konflikt mellem to af cyberkriminalitetens mest kendte aktører er eskaleret, efter at gruppen ShinyHunters har hævdet at have kompromitteret infrastrukturen bag ransomwaregruppen Clop. Ifølge oplysninger offentliggjort den 18. september blev Clops datalæksite på dark web kortvarigt overtaget og ændret med en besked, der erklærede siden kompromitteret af ShinyHunters.

Det skriver Security Weeks.

Ud over beskeden blev forsiden ændret med ASCII-grafik af en Pokémon-figur, og der blev indsat et link til ShinyHunters' egen læksite. Gruppen hævder desuden at have fået adgang til private kryptografiske nøgler samt serverdata relateret til Clops operationer.

Blandt de angiveligt stjålne oplysninger skulle være autentificeringslogs, aktivitetsdata og informationer, som potentielt kan afsløre de IP-adresser, Clop-medlemmer har anvendt til at tilgå infrastrukturen. Hvis oplysningerne er ægte, kan de i princippet bidrage til identifikation af personer bag gruppens aktiviteter.

Kriminelle aktører som ofre

Det bemærkelsesværdige ved hændelsen er ikke blot kompromitteringen, men også den efterfølgende afpresning. ShinyHunters har efter sigende efterladt en løsesumsnote rettet mod Clop og opfordret gruppen til at tage kontakt.

Over for mediet BleepingComputer skulle ShinyHunters have oplyst, at hensigten er at afpresse Clop på samme måde, som gruppen normalt afpresser sine egne ofre. Dermed er en cyberkriminel organisation blevet placeret i den rolle, som dens egne ofre normalt befinder sig i.

Hvorvidt ShinyHunters reelt har opnået den adgang, de påstår, er endnu ikke uafhængigt bekræftet. Hændelsen illustrerer dog, at relationerne mellem cyberkriminelle grupper langt fra altid er præget af samarbejde.

Fejde med rødder i Oracle-sårbarheder

Konflikten mellem de to grupper kan spores tilbage til 2025, hvor der opstod stridigheder om udnyttelsen af sårbarheder i Oracle E-Business Suite-miljøer. Blandt andet var begge grupper forbundet med misbrug af 0-dagssårbarheden CVE-2025-61882, som blev anvendt i datatyveri- og afpresningskampagner mod organisationer.

Uenigheder om adgang til sårbarheder, kompromitterede miljøer og mulige indtægtskilder har ifølge flere rapporter bidraget til den voksende rivalisering mellem grupperne.

Sikkerhedseksperter peger på, at cyberkriminelle miljøer ofte er præget af konkurrence, opportunisme og økonomiske interesser. Tillidsforholdene er typisk skrøbelige, og konflikter mellem grupper kan hurtigt udvikle sig til direkte angreb mod hinandens infrastruktur.

To markante aktører i 2026

ShinyHunters har i løbet af 2026 været knyttet til en række omfattende afpresningskampagner, herunder hændelser med relation til Salesforce Experience Cloud og Canvas Learning Management System. Gruppen har også taget æren for et påstået angreb mod den amerikanske sundhedsgigant McKesson.

Clop har på sin side været aktiv siden 2019 og står bag flere af de mest omtalte ransomware- og datatyverikampagner de seneste år. Gruppen blev særligt kendt for angrebene via MOVEit Transfer-sårbarheden i 2023, men har siden været involveret i flere større kompromitteringer, herunder et databrud hos University of Phoenix, som berørte millioner af personer.

 

 

Information