ShinyHunters hacked Clop leak site using Grav CMS path traversal flaw
El grupo de ransomware Clop trasladó su plataforma de filtración de datos a una nueva dirección web tras sufrir un ataque y desfiguración en su servidor anterior, perpetrado por la banda de extorsión ShinyHunters. Este ataque se llevó a cabo aprovechando una falla sin parchear en el sistema de gestión de contenidos Grav CMS, la cual fue descrita como una vulnerabilidad de salto de directorio no autenticada. Tras el incidente, ShinyHunters exigió un rescate a cambio de no publicar supuestos archivos confidenciales robados, mientras que Clop negó rotundamente tener cualquier tipo de vínculo con los atacantes y restó importancia a la pérdida sufrida.
Por su parte, los desarrolladores de Grav CMS corroboraron la precisión de los detalles técnicos provistos por los atacantes acerca de la brecha. Se explicó que el error radicaba en el núcleo del sistema, permitiendo que un parámetro manipulado creara directorios temporales fuera de las rutas previstas mediante secuencias de salto de directorio. Esta vulnerabilidad, identificada formalmente, afectaba a la rama anterior del software, ya que la solución implementada previamente no se había aplicado en dichas versiones.
Una vez que se compartieron los pormenores técnicos con los creadores de la plataforma, estos aplicaron la respectiva corrección a la rama afectada y lanzaron una actualización para resolver el problema. Asimismo, recomendaron enfáticamente a los administradores de sitios web que continúan operando con versiones antiguas que actualicen de inmediato sus sistemas para evitar riesgos similares.