siber-guvenlik

ShinyHunters, Clop’un Veri Sızıntı Sitesini Grav CMS Açığıyla Ele Geçirdi

2 dk okuma

ShinyHunters, Clop’un Veri Sızıntı Sitesini Grav CMS Açığıyla Ele Geçirdi

Özet

ShinyHunters, Clop ransomware grubunun Tor üzerinden yayınladığı veri sızıntı sitesini, Grav CMS’teki bir yol geçiş açığı kullanarak deface etti. Grubun saldırı detayları ve Grav’ın aldığı önlemler haberimizde.

ShinyHunters adlı bir fidye grubu, Clop ransomware grubunun Tor üzerinden yayınladığı veri sızıntı sitesini hedef aldı. Saldırganlar, Grav CMS 1.7.43’te bulunan bir yol geçiş (path traversal) açığından yararlanarak siteyi deface etti. İlk adım olarak küçük bir metin dosyası yüklediler; sonrasında ise siteyi tamamen değiştirdiler ve kendi “Umbreon” Pokémon logosunu ve veri sızıntı sitesine yönlendiren bir linki gösteren bir sayfa yayınladılar.

Saldırganlar, açığın Grav’ın form yükleme işleyişinde bulunduğunu belirtti. Form ile gönderilen POST parametreleri, geçici yükleme dizinlerini oluştururken dosya yolunu doğrulamazdı. “unique_form_id” parametresine “../../../shhq” gibi yol geçiş dizileri verildiğinde, Grav dosyayı beklenmeyen bir konuma kaydetti. Bu sayede saldırganlar, sunucunun dosya sistemine erişim sağladı.

Grav, açığın CVE‑2026‑42608 olarak tanımlandığını ve 2.0 sürümünde (2.0.0‑beta.2) bir sanitizeId() fonksiyonu ile çözümlendiğini açıkladı. Ancak 1.7 serisi için henüz bir yama yayınlanmamıştı. BleepingComputer’ın teknik detayları paylaşmasının ardından Grav, 1.7.53.4 sürümünü yayınlayarak açığı kapattı.

Clop, saldırının ardından yeni bir Tor adresi duyurdu ve eski adresin geçici olarak açık kalacağını bildirdi. Grubun, ShinyHunters ile herhangi bir iletişimde bulunmadığını ve çalınan dosyaların içeriğinin “değişken” olduğunu vurguladı. ShinyHunters ise çalınan kaynak kodu, Grav eklentilerini, sunucu günlüklerini ve Clop’un özel anahtarlarını ele geçirdiğini iddia etti.

Saldırı, fidye talebiyle sonuçlandı: ShinyHunters, Clop’un ödeme yapmaması durumunda çalınan dosyaları ifşa edeceğini tehdit etti. Clop, bu iddiaları reddetti ve saldırganların “değerli” verileri çaldığını söyleyerek bu iddiaları geçersiz saydı.

Sonuç olarak, Grav CMS kullanıcılarının 1.7 serisini kullananların derhal 1.7.53.4 sürümüne yükseltmeleri öneriliyor. 2.x sürümleri ise açığa karşı zaten korunmuş durumda. Bu olay, eski yazılım sürümlerinin güvenlik açıklarına karşı ne kadar savunmasız olabileceğini bir kez daha gözler önüne serdi.

Önemli noktalar

  • Clop’un eski sızıntı sitesi, ShinyHunters tarafından Grav CMS açığıyla deface edildi
  • Saldırganlar, siteye dosya yükleyerek geçici klasör yolunu manipüle etti
  • Grav, 1.7.43 sürümünü etkileyen CVE-2026-42608 açığını 1.7.53.4 sürümüyle kapattı
  • Clop, yeni Tor adresi duyururken eski adresi geçici olarak açık tutacak
  • ShinyHunters, çalınan dosyaları ifşa tehdidiyle fidye talep etti
  • Grav, 2.x sürümlerinde açığı önceden kapatmıştı