SecBoard
Zurück zur Übersicht
Kritisch100 / 100Konfidenz: Mittel
In CISA KEVCVSS9.8EPSS100 %Über Netz erreichbarOhne Anmeldung

Überprüfen Sie, ob Ihre Organisation in der Vergangenheit Opfer von Clop war und ob Daten auf deren Leak-Seite veröffentlicht wurden.

Herleitung der Bewertung(9)

Wie der Wert zustande kommt

  • Im CISA-KEV-Katalog: CVE-2025-61882+25
  • Hoechster CVSS-Basiswert 9.8+18
  • EPSS 99.7 % Ausnutzungswahrscheinlichkeit binnen 30 Tagen+15
  • Hinweis auf verfuegbaren Angriffscode: proof-of-concept+10
  • Ohne Anmeldung ueber das Netz ausnutzbar (CVE-2025-61882, CVSS-Vektor AV:N/PR:N)+10
  • Ransomware-Vorfall — Thema: ransomware, ransom, clop | Ereignisbeleg: confirmed the, stole+10
  • Belegte Wirkungstaktik: impact+8
  • 1 zugeordnete(r) Akteur/Malware-Eintrag aus dem MITRE-Katalog+6
  • Belegte Angriffskette ueber 3 Kill-Chain-Phasen+6

Woraus sich die Konfidenz ergibt

  • Nur ein Herausgeber — keine Gegenlesung
  • Strukturierte CVE-Daten aus der NVD vorhanden

Die Konfidenz misst die Belegqualität, nicht die Schwere.

Bewertung v1.1, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik

ShinyHunters hacks Clop leak site, threatens to extort ransomware gang

BleepingComputer·
Originalartikel lesen bei BleepingComputer

Die Erpressergruppe ShinyHunters hat die Leak-Seite der Ransomware-Bande Clop gehackt und droht nun mit Erpressung. ShinyHunters nutzte eine Schwachstelle, um die Tor-Seite zu manipulieren und behauptet, Serverdaten sowie private Schlüssel gestohlen zu haben. Betroffen sind Clop und möglicherweise deren Opfer, deren Daten auf der Seite gespeichert waren. ShinyHunters plant, Clop zur Kontaktaufnahme innerhalb von 72 Stunden aufzufordern.

SecBoard-Einordnung

Dieser Vorfall zeigt, dass selbst kriminelle Infrastrukturen anfällig für Angriffe sind. Für Unternehmen ist dies relevant, da es die Komplexität der Bedrohungslandschaft unterstreicht und die Notwendigkeit robuster Sicherheitsmaßnahmen für alle digitalen Assets aufzeigt, selbst wenn sie nicht direkt Ziel sind.

Realistisch schlimmster Fall: Im schlimmsten Fall könnten die gestohlenen privaten Schlüssel und Serverdaten von Clop dazu führen, dass die Infrastruktur der Ransomware-Bande vollständig kompromittiert wird. Für Clop-Opfer könnte dies bedeuten, dass ihre bereits geleakten Daten weiter verbreitet oder für andere Zwecke missbraucht werden.

Empfehlung: Überprüfen Sie, ob Ihre Organisation in der Vergangenheit Opfer von Clop war und ob Daten auf deren Leak-Seite veröffentlicht wurden. Überwachen Sie relevante Dark-Web-Foren auf Hinweise auf die Veröffentlichung von Clop-Daten oder privaten Schlüsseln. Stellen Sie sicher, dass Ihre eigenen Systeme gegen ähnliche Schwachstellen geschützt sind, die zur Manipulation von Webseiten oder zum Diebstahl von Schlüsseln führen könnten.

Im erfassten Bestand

  • 60. erfasste Meldung zu ShinyHunters innerhalb von 90 Tagen.
  • CVE-2025-61882 stand zum Zeitpunkt dieser Meldung seit 348 Tagen im KEV-Katalog der CISA.

Gezählt im eigenen Bestand, rückwärts ab dem Erscheinungsdatum. Das ist Belegstärke, keine Aussage über die Häufigkeit in der Welt.

Key Facts

 

CVSS
9.8 · CRITICAL
EPSS
99.7%
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
nein
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
im KEV seit
2025-10-06
Patch
unbekannt

Betroffen

Die Ransomware-Bande Clop ist direkt betroffen. Möglicherweise sind auch Opfer von Clop betroffen, deren Daten auf der Leak-Seite gespeichert waren.

Hersteller

Oracle

Produkte

E-Business Suite

Prüfen

3
  • Überprüfen Sie Ihre Protokolle auf ungewöhnliche Zugriffe oder Manipulationen von Webservern, insbesondere auf Tor-basierten Diensten, falls zutreffend.
  • Führen Sie eine Überprüfung der Sicherheit Ihrer privaten Schlüsselverwaltungssysteme durch, um sicherzustellen, dass diese vor Diebstahl geschützt sind.
1 weitere
  • Scannen Sie Ihre öffentlichen Web-Assets auf bekannte Schwachstellen, die zur Manipulation oder zum Datendiebstahl führen könnten.

Offene Punkte

3
anzeigen
  • Das genaue Ausmaß des Datendiebstahls (Serverdaten, private Schlüssel) ist unbestätigt.
  • Es ist nicht spezifiziert, welche spezifische Schwachstelle von ShinyHunters ausgenutzt wurde.
  • Die Auswirkungen auf die Opfer von Clop, deren Daten auf der Seite gespeichert waren, sind noch unklar.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

Einordnung anzeigen
  • Initial Access möglich?Ja
  • Privilege Escalation relevant?Ja
  • Exploit öffentlich verfügbar?Ja
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Ja

Kundenfragen

  • Haben wir Oracle extern erreichbar?
  • Können wir Reconnaissance detektieren?
  • Können wir Resource Development detektieren?

Erwähnte Akteure & Werkzeuge

Bedrohungsakteure

Abgleich mit dem MITRE-ATT&CK-Katalog

MITRE ATT&CK(8)

Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.

T1491Defacementzugeordnetabgeleitet

hat die Leak-Seite der Ransomware-Bande Clop gehackt und droht nun mit Erpressung. ShinyHunters nutzte eine Schwachstelle, um die Tor-Seite zu manipulieren

T1005Data from Local Systemzugeordnet

behauptet, Serverdaten sowie private Schlüssel gestohlen zu haben

T1190Exploit Public-Facing Applicationzugeordnet

ShinyHunters nutzte eine Schwachstelle, um die Tor-Seite zu manipulieren

T1552.004Unsecured Credentials: Private Keysabgeleitet
T1583.004Acquire Infrastructure: Serverabgeleitet
T1584.004Compromise Infrastructure: Serverabgeleitet
T1588.006Obtain Capabilities: Vulnerabilitiesabgeleitet
T1590.005Gather Victim Network Information: IP Addressesabgeleitet

Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.

Kill-Chain-Phasen

Wie weit im Ablauf die belegten Techniken liegen — je Technik die früheste Phase.

Auskundschaften

1

Bewaffnung

3

Zustellung

0

Ausnutzung

0

Einnistung

0

Fernsteuerung

0

Zielhandlung

2

Quellen & Belege· 1 Quelle

BleepingComputerKontextPUBLICZuverlässigkeit Cdiese Meldung

Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.

  • Nur eine Quelle — der Sachverhalt ist an keiner zweiten Stelle gegengelesen.

Verknüpfte Intelligence

Dieselben Entitäten an anderer Stelle auf SecBoard.

CVE-Profile

Akteursprofile

ATT&CK-Heatmap

Themen
Security