BookinglyTech News
Software

ShinyHunters afirma haber explotado una carga de archivos no autenticada en Grav CMS de Clop

El grupo publicó una muestra de texto malicioso y una página desfigurada en el sitio onion de Clop, aunque no se ha verificado el robo de claves Tor ni del código fuente.

2 min de lecturaDev.to0 vistas

ShinyHunters aseguró haber vulnerado el sitio de filtrado de datos de la banda ransomware Clop mediante una carga de archivos sin autenticación en Grav CMS. La publicación incluye un archivo de texto con un mensaje y un enlace a su propio sitio, y una página de defacement que muestra el logo de ShinyHunters. BleepingComputer confirmó la presencia del archivo y la página en la dirección .onion existente, pero no pudo validar si la clave privada del servicio onion fue sustraída ni si el código fuente y los logs fueron exfiltrados.

Detalles del ataque

El flujo reportado indica que el atacante utilizó un endpoint público de subida de archivos dentro de Grav CMS, sin requerir credenciales. El archivo subido era un simple texto que podía ser recuperado directamente desde la dirección onion. Horas después, la página principal del sitio mostraba la marca de ShinyHunters, lo que BleepingComputer catalogó como defacement. No se ha confirmado si la página se sirvió desde el servidor original o desde una réplica que empleara una posible clave privada robada.

ShinyHunters afirma haber obtenido acceso completo al servidor, incluyendo el código fuente del sitio, plugins de Grav, logs bajo /var/log y la clave privada del servicio onion. Con esa clave, el atacante podría operar la misma dirección .onion desde otro servidor, pero la evidencia pública no lo demuestra. El grupo también exigió que Clop respondiera en 72 horas bajo amenaza de publicar la información robada.

Implicaciones para administradores

Para equipos que gestionan Grav CMS, el caso subraya la necesidad de proteger los endpoints de carga de archivos. Las buenas prácticas incluyen:

  • Requerir autenticación y autorización para cualquier operación de subida.
  • Restringir extensiones y tipos MIME aceptados.
  • Almacenar los archivos subidos en directorios no ejecutables y fuera del árbol público.
  • Mantener Grav actualizado; la documentación oficial lista los procedimientos de actualización de core y plugins en su sección de actualizaciones.
  • Auditar logs de acceso y cambios de permisos, especialmente en entornos de onion services donde la pérdida de la clave privada compromete la disponibilidad del sitio.

Los administradores de servicios onion deben rotar sus claves regularmente y monitorizar cualquier cambio inesperado en los certificados de servicio. En caso de detección de archivos no autorizados, se recomienda revocar la clave, generar una nueva y actualizar los registros DNS ocultos.

Aunque la veracidad de los datos robados sigue sin confirmarse, la evidencia de carga no autenticada y defacement es suficiente para que los operadores de Grav revisen sus configuraciones y apliquen los parches disponibles. La comunidad de seguridad sigue a la espera de más pruebas que confirmen o desmientan el robo de la clave privada.