ShinyHunters gilt als finanziell motivierte Cybercrime-Gruppe, die vor allem durch Datendiebstahl und Erpressung auffällt. Ihre Identität ist zunehmend fließend: Forscher beobachten Verbindungen und Zusammenarbeit mit Akteuren aus den Zusammenschlüssen Scattered Spider und Lapsus$.

Nach der Verunstaltung der Leak-Seite setzten die Angreifer eine Reihe von Botschaften ab, in denen sie Clop verhöhnten und zugleich erpressten. Am 19. September forderte eine ShinyHunters zugeschriebene Nachricht eine nicht näher bezifferte achtstellige Summe in Bitcoin und verwies auf eine Onionmail-Adresse als Kontaktweg.

Einen Tag später wurde der Ton schärfer: „Ich will das gesamte Geld, das ihr mit der EBS-Kampagne verdient habt, plus mehr UND MIT ZINSEN, bevor ich anfange, Informationen darüber zu veröffentlichen, welche Unternehmen an euch gezahlt haben, wie viel und an welche Bitcoin-Adresse", hieß es auf Clops Seite. Der Verweis auf „EBS" zielt vermutlich auf Clops Erpressungskampagne gegen Kunden, die von der kritischen Zero-Day-Lücke CVE-2025-61882 in der Oracle E-Business Suite betroffen waren.

Anzeige

Zu einer Zahlung scheint es bislang nicht gekommen zu sein. Die Defacement-Nachricht enthielt eine tagesaktuelle Ergänzung: „Mit jeden 24 Stunden, in denen ihr euch nicht bei uns meldet, steigen die Forderungen. Die Forderung umfasst nun auch eine verpflichtende Entschuldigung, die mir gegenüber ÖFFENTLICH auszusprechen ist." Dark Reading konnte inzwischen bestätigen, dass die Verunstaltung von Clops Leak-Seite entfernt wurde; stattdessen steht dort ein schlichter Textvermerk, möglicherweise von Clop selbst, wonach die E-Mail-Adresse von ShinyHunters nicht funktioniere.

Öffentliche Fehden zwischen kriminellen Gruppen sind nicht ungewöhnlich. Erst in diesem Jahr hackten sich die beiden aufstrebenden Ransomware-Gruppen 0APT und KryBit gegenseitig und veröffentlichten interne Daten. Pieter Arntz von Malwarebytes sieht darin in einem Blogbeitrag auch eine gute Seite: „Solange sie sich gegenseitig jagen, haben sie wahrscheinlich weniger Zeit, legitime Unternehmen anzugreifen."

Offen bleibt, ob ShinyHunters tatsächlich Informationen über Clops Opfer erbeutet hat – einen Nachweis dafür hat die Gruppe bisher nicht vorgelegt. Jon Baker, Vice President of Threat-Informed Defense bei AttackIQ, betont gegenüber Dark Reading, dass es dafür keine Belege gebe, verweist aber auf ein grundsätzliches Problem: „Gestohlene Informationen gehen nicht in Rente." Sie lägen auf Servern der ursprünglichen Gruppe, ihrer Partner und Infrastrukturanbieter, und jede Kopie sei eine weitere Gelegenheit für Diebstahl, Weiterverkauf oder Offenlegung. „Ein Unternehmen kann jahrelang für Daten verantwortlich bleiben, die es weder auffinden noch kontrollieren kann."

Ähnlich argumentiert Darren Guccione, CEO und Mitgründer von Keeper Security: Man könne sich nicht darauf verlassen, dass Kriminelle Absprachen einhalten – auch nicht nach gezahltem Lösegeld. „Wer für eine Löschung zahlt, unterstellt, dass der Kriminelle die Daten vernichtet. Aber man verhandelt mit jemandem, dessen Geschäftsmodell Täuschung und Diebstahl ist", sagt Guccione. Sobald Daten die Kontrolle einer Organisation verlassen hätten, gebe es keinen Mechanismus, ihre Vernichtung zu überprüfen, keinen Prüfpfad und keine Handhabe, wenn das Versprechen gebrochen werde.