🛡️ Executive Summary
- Clop conferma che il proprio leak site è stato compromesso attraverso un’installazione Grav non aggiornata e ha spostato il portale su un nuovo dominio Tor.
- La falla CVE-2026-42608 consente path traversal senza autenticazione e scrittura arbitraria di file attraverso il componente FormFlash di Grav.
- Il caso mostra che anche l’infrastruttura criminale dipende da CMS, patching e gestione delle chiavi esattamente come quella delle aziende attaccate.
La guerra tra gruppi cybercriminali ha prodotto un risultato molto più interessante del semplice defacement. ShinyHunters ha compromesso il leak site di Clop sfruttando una vulnerabilità path traversal in Grav CMS, costringendo il gruppo ransomware a spostare il portale su un nuovo indirizzo Tor. Clop ha ammesso che la propria installazione non era stata aggiornata, mentre gli sviluppatori di Grav hanno confermato che il vettore utilizzato corrisponde a CVE-2026-42608, falla già corretta nella linea 2.x ma rimasta esposta nel ramo 1.7. Il caso trasforma così una rivalità criminale in una lezione classica di gestione delle vulnerabilità: anche chi vive sfruttando sistemi non patchati può essere compromesso per lo stesso motivo.
Cosa leggere
Clop conferma la compromissione e cambia indirizzo Tor
La vicenda completa quanto emerso pochi giorni fa, quando ShinyHunters aveva modificato il leak site di Clop e dichiarato di aver sottratto codice sorgente, plugin Grav, log del server e chiavi private dell’onion service. La nuova ricostruzione tecnica di BleepingComputer aggiunge ora l’elemento decisivo: Clop ha confermato la compromissione della propria installazione Grav e ha attribuito l’incidente al mancato aggiornamento del CMS, annunciando parallelamente un nuovo dominio Tor. Restano invece non verificabili in modo indipendente tutte le affermazioni di ShinyHunters sull’effettiva quantità di dati sottratti. Clop sostiene che il server ospitasse soltanto contenuti pubblici e nega che vi fossero informazioni operative o finanziarie di valore, mentre ShinyHunters afferma di aver ottenuto materiale molto più sensibile. La distinzione era già centrale nella prima ricostruzione dell’attacco contro il leak site di Clop: il controllo del portale e il defacement erano verificabili, mentre il presunto furto di log e chiavi restava una dichiarazione degli attaccanti. La novità del 25 settembre è che il meccanismo tecnico dell’intrusione è stato confermato anche dagli sviluppatori del CMS.
Leggi anche: ShinyHunters viola Clop e minaccia di estorcere il ransomware
CVE-2026-42608 permette di uscire dalla directory prevista da Grav
La vulnerabilità alla base dell’attacco è CVE-2026-42608, un path traversal nel componente FormFlash di Grav. Il security advisory originario di Grav descrive una condizione sfruttabile senza autenticazione nella quale valori controllati dall’utente vengono utilizzati per costruire percorsi temporanei senza una sanitizzazione sufficiente. Manipolando gli identificatori associati alle richieste dei form, un aggressore può introdurre sequenze di traversal e spostare la scrittura al di fuori della directory prevista, creando directory e file controllati dall’attaccante. Nel caso Clop, ShinyHunters ha indicato come vettore la manipolazione di __unique_form_id__, utilizzato nella costruzione di percorsi del tipo tmp/forms/<session_id>/<unique_id>. Inserendo sequenze come ../../../, l’upload può essere scritto in una posizione differente rispetto a quella prevista dall’applicazione. Grav ha confermato a BleepingComputer che la descrizione tecnica fornita dal gruppo è corretta e che il bug appartiene al core di Grav, non al plugin Form. La correzione introduce sanitizeId(), limitando gli identificatori a caratteri ammessi e a una lunghezza massima definita. È lo stesso tipo di errore architetturale che rende il path traversal particolarmente pericoloso: la logica applicativa considera il valore un semplice identificatore, mentre il filesystem lo interpreta come parte di un percorso.
Il vero problema era il ramo Grav 1.7 rimasto senza backport
Il paradosso del caso nasce dalla gestione delle versioni. CVE-2026-42608 era già stata corretta in Grav 2.0.0-beta.2 mesi prima dell’attacco, ma la stessa mitigazione non era stata riportata sulla linea 1.7 utilizzata dal leak site di Clop. Il gruppo ransomware stava eseguendo Grav 1.7.43, una versione ampiamente precedente agli aggiornamenti disponibili. Dopo che BleepingComputer ha condiviso i dettagli dello sfruttamento con gli sviluppatori, Grav ha effettuato il backport della correzione e pubblicato 1.7.53.4, raccomandandone l’installazione a chiunque utilizzi ancora il ramo legacy. La security policy ufficiale di Grav chiarisce che la linea 1.7 è ormai in limited maintenance e riceve backport soltanto per vulnerabilità con impatto reale e sfruttabili senza account privilegiati, mentre la linea 2.0 rappresenta il ramo attivamente sviluppato. L’incidente Clop mostra esattamente il costo di restare su una major precedente: la patch esisteva, ma non per la versione effettivamente in produzione. Il problema è familiare anche fuori dal cybercrime e ricorda quanto emerso nelle campagne Clop contro software enterprise, dove la finestra tra vulnerabilità, disponibilità della patch e aggiornamento effettivo degli ambienti diventa il vero spazio operativo dell’attaccante. La stessa logica è visibile nella campagna Clop contro Oracle E-Business Suite, dove il ritardo nella scoperta e nella remediation ha amplificato l’impatto del furto dati.
ShinyHunters usa contro Clop lo stesso modello economico del ransomware
Dopo la compromissione, ShinyHunters ha applicato a Clop una dinamica identica a quella che i gruppi ransomware utilizzano contro le aziende: accesso, presunto furto di informazioni, pubblicazione della vittima sul leak site e minaccia di disclosure in assenza di pagamento. La differenza è che il bersaglio è un altro operatore criminale. Questo ribaltamento mostra quanto il modello dell’estorsione digitale sia diventato indipendente dalla cifratura: ciò che conta è ottenere dati o controllo sufficienti per creare pressione, non necessariamente distribuire ransomware. ShinyHunters opera già da tempo secondo questa logica. Nel recente attacco a ReliaQuest il gruppo ha puntato su vishing, identità e sessioni SSO, mentre la convergenza con Scattered Spider e altri attori ha progressivamente spostato il cybercrime verso furto dati e abuso delle identità. Clop segue una traiettoria simile: nella campagna contro Windchill e FlexPLM l’obiettivo principale era sottrarre rapidamente documenti industriali e utilizzarli come leva estorsiva. La differenza, questa volta, è che le stesse regole sono state applicate contro chi le aveva trasformate in un modello di business.
Continua con:
ShinyHunters colpisce ReliaQuest ma il device trust blocca il furto dei dati
Clop usa Oracle E-Business Suite per sottrarre dati aziendali
Il leak site diventa parte della superficie di attacco criminale
Il caso Grav modifica anche il modo in cui devono essere osservate le infrastrutture ransomware. Un leak site non è soltanto una vetrina sul dark web, ma un’applicazione composta da CMS, plugin, web server, chiavi Tor, log e strumenti amministrativi, tutti soggetti alle stesse vulnerabilità che colpiscono i sistemi delle vittime. Clop ha costruito negli anni campagne basate proprio sull’incapacità delle organizzazioni di aggiornare rapidamente software esposti; la compromissione della sua infrastruttura dimostra che la stessa debolezza esiste anche nell’ecosistema criminale. Per gli amministratori Grav, la conseguenza operativa è immediata: chi utilizza ancora la linea 1.7 deve aggiornare almeno alla 1.7.53.4, mentre la migrazione verso 2.x resta la scelta più coerente con il modello di manutenzione attuale. Per il cybercrime, invece, la lezione è più ampia: leak site e infrastrutture Tor sono ormai obiettivi appetibili non solo per forze dell’ordine e ricercatori, ma anche per gruppi concorrenti. La guerra tra ransomware può quindi passare dalla sottrazione delle vittime alla compromissione diretta dei sistemi utilizzati per estorcerle.
Iscriviti alla Newsletter
Non perdere le analisi settimanali: Entra nella Matrice Digitale.
Matrice Digitale partecipa al Programma Affiliazione Amazon EU. In qualità di Affiliato Amazon, ricevo un guadagno dagli acquisti idonei. Questo non influenza i prezzi per te.









