fidyeyazilim.com
Ransomware Ekosistemi

Cl0p'un Leak Sitesi Ele Geçirildi: Önceki Kurbanlar İçin İkincil Şantaj Riski

ShinyHunters, Cl0p'un leak sitesini ele geçirip deface etti. Olay yalnızca iki suç grubu arasındaki çatışma değil; geçmiş kurban verilerinin yeniden kullanılması, sahte gönderiler ve ikincil şantaj açısından ayrıca değerlendirilmesi gereken bir risk.

Yayın Tarihi: 23 Eylül 2026 · Son Güncelleme: 23 Eylül 2026 · 4 dk okuma · Hazırlanma yöntemi: AI destekli + editör kontrolü

Kaynak güven düzeyi: Orta-Yüksek — site ele geçirme bağımsız kaynaklarla destekli; veri hırsızlığı kapsamı doğrulanmadı · İlişkili grup: Cl0p

ShinyHunters adlı extortion grubu, Cl0p ransomware operasyonunun dark-web leak sitesini ele geçirdiğini ve altyapıda geniş erişim elde ettiğini öne sürdü. Site üzerindeki defacement ve kontrol değişikliği Reuters, BleepingComputer, The Record ve Dark Reading tarafından gözlemlendi veya güvenilir uzman değerlendirmeleriyle desteklendi. Ancak ShinyHunters'ın Cl0p'un iç loglarını, onion private key'lerini, kurban kayıtlarını veya ödeme verilerini gerçekten ele geçirdiği henüz bağımsız olarak doğrulanmış değil.

Özet

19 Eylül civarında Cl0p'un leak sitesinde ShinyHunters'a atfedilen mesajlar ve defacement görüldü. Ardından ShinyHunters, Cl0p'tan ödeme talep etti ve geçmiş kurbanlara ilişkin kayıtları yayımlamakla tehdit etti. Cl0p'a atfedilen daha sonraki bir mesaj, karşı tarafla iletişim kurmaya çalışıldığını gösterdi; ancak sitenin farklı anlarda kimin kontrolünde olduğu net değildir.

Bu olayın savunma açısından önemli tarafı suç grupları arasındaki tartışma değildir. Asıl mesele, bir ransomware grubuna teslim edilen veya onun altyapısında tutulan verilerin saldırgan söz verdi diye ortadan kalkmış kabul edilemeyeceğidir. Cl0p'la geçmişte temas kurmuş kuruluşlar; ikinci dalga şantaj, hedefli phishing, ödeme/iletişim bilgilerinin ifşası ve sahte talepler açısından dikkatli olmalıdır.

Ne Oldu?

ShinyHunters, Cl0p'un kullandığı içerik yönetim sistemindeki yetkisiz dosya yükleme zafiyetinden yararlanarak siteyi ele geçirdiğini söyledi. BleepingComputer siteye yüklenen ilk mesajı ve daha sonra yapılan tam defacement'ı gözlemledi. Reuters, sitenin “Domain Seized By ShinyHunters” mesajı gösterdiğini ve iki güvenlik uzmanının çatışmayı gerçek göründüğü şeklinde değerlendirdiğini aktardı. The Record da Cl0p'un kendi kurbanlarını baskılamak için kullandığı sitenin bu kez Cl0p'a karşı bir extortion kanalına dönüştürüldüğünü bildirdi.

ShinyHunters; source code, CMS plugin'leri, sistem logları, onion private key'leri ve kurban/ödeme kayıtları elde ettiğini öne sürdü. Bu iddiaların kapsamı doğrulanmadı. Dark Reading, Cl0p kurban dosyalarının gerçekten ele geçirildiğine dair kanıt bulunmadığını özellikle belirtiyor.

Neden Önemli?

Ransomware müzakerelerinde saldırganın “verileri sileceği” yönündeki sözü teknik olarak doğrulanabilir bir kontrol değildir. Veri; operatörün, affiliate'ın, broker'ın, barındırma sağlayıcısının veya altyapıya daha sonra giren başka bir suç grubunun elinde kopyalanmış olabilir. Cl0p olayında veri hırsızlığı iddiası henüz doğrulanmamış olsa da site altyapısının ele geçirilmesi bu risk modelinin teorik olmadığını gösteriyor.

İkinci risk, kaynak doğruluğudur. Leak sitesi bir saldırgan grubun kendi yayın kanalıdır; zaten bağımsız doğrulama değildir. Site veya onion key başka bir aktörün kontrolüne geçtiyse aynı adreste yayımlanan yeni kurban, son tarih veya ödeme mesajının gerçekten Cl0p tarafından yazıldığı ayrıca sorgulanmalıdır.

Üçüncü risk, geçmiş kurbanlara yönelik ikincil saldırıdır. Müzakere e-postaları, ödeme ayrıntıları, olay irtibatları veya çalınan veri örnekleri başka bir grubun eline geçtiyse bunlar son derece inandırıcı phishing ve yeniden şantaj mesajları üretmekte kullanılabilir.

Kimler Etkilenebilir?

  • Cl0p'un önceki kampanyalarında adı geçen veya Cl0p ile müzakere etmiş kuruluşlar,
  • incident-response, hukuk, sigorta veya müzakere sürecinde kullanılan e-posta hesapları,
  • ödeme sürecine dahil finans ve yönetim çalışanları,
  • üçüncü taraf müzakere, hukuk, DFIR ve sigorta hizmet sağlayıcıları,
  • çalındığı düşünülen verilerde adı geçen çalışan, müşteri ve iş ortakları.

Teknik Detaylar

Tor onion adresi bir private key ile ilişkilidir. Private key gerçekten ele geçirildiyse başka bir aktör aynı onion kimliğini kullanarak içerik yayımlayabilir. Ancak ShinyHunters'ın key'i aldığı iddiası kamuya açık, bağımsız teknik kanıtla doğrulanmış değildir. Bu nedenle yeni leak-site gönderileri hem içerik hem kaynak bakımından `tehdit aktörü iddiası` olarak ele alınmalıdır.

Leak-site erişilebilirliği veya üzerindeki bir mesaj tek başına şu sonuçları kanıtlamaz:

  • Cl0p'un tüm altyapısının ele geçirildiğini,
  • kurban verilerinin indirildiğini,
  • ödeme kayıtlarının doğru olduğunu,
  • Cl0p operasyonunun sona erdiğini,
  • yeni gönderiyi hangi aktörün yayımladığını.

BT Ekipleri Neyi Kontrol Etmeli?

  • Kuruluşunuz daha önce Cl0p kampanyasından etkilendiyse olayda kullanılan tüm iletişim hesaplarını, alias'ları ve üçüncü taraf irtibatlarını yeniden risk değerlendirmesine alın.
  • Olayla ilişkili mailbox'larda yeni forwarding rule, OAuth grant, login anomaly ve hedefli phishing sinyallerini izleyin.
  • Geçmiş müzakere belgeleri, ödeme kayıtları, wallet bilgileri ve çalınan veri envanterinin kimlerde bulunduğunu belirleyin; bu kayıtların yeniden sızması halinde bildirim ve iletişim planını hazırlayın.
  • Cl0p veya başka bir aktör adına gelen yeni talepleri yalnızca önceki iletişim kanalına güvenerek doğrulamayın. Ayrı bir kanal ve uzman doğrulaması kullanın.
  • Çalışanlar, hukuk, finans, yönetim ve müşteri iletişim ekiplerini bağlama özgü spear-phishing ve impersonation riski konusunda uyarın.
  • Dark-web izleme sonucunu tek başına olay doğrulaması saymayın; iç telemetri, sağlayıcı kayıtları ve bağımsız kaynaklarla korele edin.
  • Olay kapanış raporlarında “saldırgan veriyi sildi” ifadesini kanıtlanmış sonuç gibi kullanmayın. Bunun yerine doğrulama sınırını ve kalan riski açıkça yazın.

Belirsizlikler

ShinyHunters'ın Cl0p sistemlerinden hangi verileri aldığı bağımsız olarak doğrulanmadı. Onion private key kontrolü kamuya açık teknik kanıtla gösterilmedi. Cl0p'un operasyonel olarak ne ölçüde etkilendiği ve altyapının hangi bölümlerini geri aldığı bilinmiyor. Kurban kuruluşlara yönelik doğrulanmış ikinci dalga şantaj vakası henüz raporlanmış değil.

Kaynaklar

Cl0pShinyHuntersData ExtortionLeak Siteİkincil Şantaj

İlgili İçerikler

Kurumunuz bu senaryoya hazır mı?

Ransomware hazırlığınızı yalnızca şifreleme ve backup açısından değil, veri sızıntısı, ikincil şantaj ve kriz iletişimi açısından da değerlendirin.

Değerlendirme hizmeti Sparta Siber Güvenlik tarafından sunulmaktadır.

Diğer Gelişmeler

Teknik Araştırma

INC Ransom Vakasında İki Aşamalı Saldırı ve İkinci Baskı Notu

Huntress'ın incelediği INC Ransom vakası; random isimli scheduled task'lar, RDP ile yanal hareket, AnyDesk, vulnerable-driver kullanımı ve 17 günlük sessiz dönem üzerinden saldırının iki aşamalı yapısını gösteriyor. İkinci ransom note ise baskının artık yalnızca şifreleme üzerinden kurulmadığını ortaya koyuyor.

INC Ransom
23 Eylül 20265 dk okuma2 kaynak
Zafiyet

Cisco FMC Açıkları Gerçek Saldırılarda Kullanılıyor: Qilin ile Uyumlu Ransomware Operasyonu Gözlemlendi

Cisco Talos, Cisco Secure Firewall Management Center üzerindeki CVE-2026-20079 ve CVE-2026-20316 zafiyetlerinin gerçek saldırılarda kullanıldığını açıkladı. İncelenen saldırı kümelerinden birinde saldırganın iç ortam keşfi, credential toplama, tünelleme ve şifrelenecek sistemleri belirleme faaliyetlerinin Qilin ransomware affiliate'larının davranışlarıyla uyumlu olduğu değerlendirildi.

Qilin
12 Eylül 20265 dk okuma3 kaynak