Der Ton der Botschaften ist unverblümt. „Ich hoffe, ihr könnt so viel zahlen, denn das ist die Forderung, verhandelbar. Holt eure Chefs vor das Whiteboard im Lagezentrum. Die Uhr tickt, Idiot. Entschuldigt bitte unsere Unprofessionalität", hieß es in der Mitteilung. Die Angreifer kündigten an, ihre Forderungen alle 24 Stunden zu erhöhen, solange Cl0p nicht reagiere. Bis Montag war eine öffentliche Entschuldigung der Ransomware-Gruppe Teil der Forderungen.

In einer am Sonntag veröffentlichten Nachricht wurden drei Personen als Cl0p-Betreiber benannt — alle drei waren bereits zuvor in öffentlichen Berichten genannt worden. Verlangt wurden außerdem die Erlöse aus Cl0ps jüngster Kampagne gegen Oracles E-Business Suite, „und mehr". Eine weitere Zeile lautete: „Bringt einen englischsprachigen Gesprächspartner mit, damit ihr meine Fähigkeiten beim Zugriff auf euer Bankkonto versteht."

Die Angriffe auf die weit verbreitete Geschäftsplattform E-Business Suite hatten Warnungen von Oracle, dem FBI sowie von Cybersicherheitsbehörden in Großbritannien und Singapur ausgelöst. Der Kampagne war vorausgegangen, dass ShinyHunters einen Proof-of-Concept-Exploit für die Oracle-Schwachstelle öffentlich auf Telegram veröffentlicht hatte. Genau daraus speist sich laut ShinyHunters der Streit: Cl0p habe die Lücke unberechtigt verwendet und ein Mitglied der Gruppe bedroht.

Anzeige

Zum Druckmittel gehört die Ankündigung, interne Zahlungsdaten offenzulegen — also Angaben dazu, welche Unternehmen Lösegeld an Cl0p überwiesen, wie hoch die Beträge ausfielen und welche Bitcoin-Adressen dabei zum Einsatz kamen.

Am Montag wurde die verunstaltete Seite durch eine Nachricht ersetzt, die offenbar von Cl0p selbst stammt: „Shiny Hunters, wir versuchen euch zu erreichen. Eure E-Mail funktioniert nicht. Kommt online, alte Plattform, keine E-Mail."

ShinyHunters ist in den vergangenen Monaten mehrfach in Erscheinung getreten. Im Mai legte die Gruppe mit einem Angriff auf eine weit verbreitete Bildungsplattform den Betrieb an Schulen in den gesamten USA lahm; bei einem Angriff im April auf den weltgrößten Medizintechnikkonzern erbeutete sie Daten von mehr als vier Millionen Menschen. Zu den weiteren Opfern zählen Carnival Cruise Line, Ticketmaster, AT&T, McGraw Hill, ADT und das Spieleunternehmen Rockstar.

Cl0p wiederum soll mehrere Hundert Millionen Dollar eingenommen haben, indem die Gruppe bis dahin unbekannte Schwachstellen in verbreiteten Dateitransfer-Produkten ausnutzte — darunter Lösungen von Cleo, MOVEit, GoAnywhere und Accellion.