Kibernetička iznuđivačka skupina ShinyHunters objavila je da je provalila u tamnu internetsku stranicu suparničkog cl0pa, iskoristila ranjivost u njegovu softveru i stekla široku kontrolu nad infrastrukturom. Na stranici se potom pojavila poruka „Domain Seized By ShinyHunters“, a dan poslije više joj se nije moglo pristupiti. Cl0p nije javno odgovorio na tvrdnje suparničke skupine.
ShinyHunters je u izravnom razgovoru tvrdio da sada „posjeduje“ protivnika, no takvu izjavu nije moguće izjednačiti s potvrđenom administrativnom kontrolom. Snimka zaslona dokazuje da je netko mogao promijeniti javni sadržaj, ali ne pokazuje pristup poslužiteljima, ključevima, ukradenim bazama ili komunikacijskim kanalima. Dva sigurnosna stručnjaka ocijenila su da sukob izgleda vjerodostojno; nijedan nije objavio neovisnu forenzičku sliku cijelog cl0pova sustava.
U pozadini je spor oko ranjivosti nultog dana u Oracleovu E-Business Suiteu. Cl0p je tim propustom navodno ukrao podatke više od sto kompanija, dok ShinyHunters tvrdi da je ranjivost pronašao prije suparnika. Tvrdnja o prvenstvu ima novčanu vrijednost jer ekskluzivan pristup nepoznatom propustu omogućuje skupini da izabere ciljeve prije nego što dobavljač izda zakrpu i prije nego što obrana zna koje tragove treba tražiti.
Cl0p je već pokazao koliko se jedna ranjivost može pretvoriti u industrijsku kampanju. Iskorištavanjem propusta u alatu MOVEit 2023. kompromitirani su podaci više od 600 organizacija. ShinyHunters se povezuje s krađama velikih baza, upadom u Rockstar Games i poremećajima školskih sustava preko platforme Canvas. U ovom sukobu zato ne sudjeluju anonimni početnici, nego skupine s iskustvom u masovnom odabiru žrtava i javnoj iznudi.
Preuzimanje protivničke stranice može imati tri različita učinka. Prvi je prekid objave ukradenih podataka i komunikacije sa žrtvama. Drugi je obavještajna vrijednost ako napadač dođe do popisa partnera, pristupnih podataka ili planiranih kampanja. Treći je propagandni: poruka o zapljeni ruši ugled skupine među suradnicima, čak i ako tehnička kontrola traje kratko. Takav prekid može zaustaviti i pregovore koje su žrtve već vodile preko posrednika. Trenutačno je javno potvrđen samo vidljivi dio trećeg učinka.
Jezik poruke o „zapljeni“ namjerno nalikuje obavijestima policijskih akcija. U ovom slučaju nije objavljena sudska naredba ni priopćenje državnog tijela, pa se ne smije zaključiti da je riječ o službenoj operaciji. Takva dvosmislenost korisna je kriminalnoj skupini: može izazvati paniku među članovima protivnika, navesti ih na pogrešne poteze i istodobno otežati žrtvama procjenu je li istraga u tijeku.
Za tvrtke pogođene ranijim cl0povim kampanjama međusobni sukob ne znači da je njihova opasnost nestala. Kopije ukradenih podataka mogu postojati na više mjesta, a pristup im može prijeći novom akteru. Organizacije zato ne bi smjele prekidati odgovor na incident samo zato što je stranica za objavu nedostupna. Treba zadržati dokaze, obavijestiti nadležna tijela prema postojećim obvezama i pratiti zlouporabu vjerodajnica bez kontakta s navodnim novim vlasnikom infrastrukture.
Napad na napadača razotkriva poznat operativni problem: kriminalne usluge često ovise o vlastitom ranjivom kodu, malom broju administratora i slaboj segmentaciji. Skupina koja skriva lokaciju poslužitelja ne mora imati kvalitetan razvojni postupak, uredno upravljanje zakrpama ili dobar rezervni plan. Isti propust koji je iskorišten za promjenu javne stranice mogao je otvoriti put i do šireg sustava, ali to tek treba dokazati.