De ransomwaregroep Clop heeft zijn datasite op het Tor-netwerk verplaatst naar een nieuw adres, nadat bleek dat de vorige server was gehackt en aangepast via een niet-gepatchte kwetsbaarheid in Grav CMS. Volgens BleepingComputer gaat het om een unauthenticated path traversal-kwetsbaarheid.
De leksite van Clop werd eerder deze maand aangevallen door de afpersingsgroep ShinyHunters. Die groep plaatste eerst een klein tekstbestand en verving daarna de site door een volledige vervangingspagina met het Umbreon-logo van Pokémon en een link naar de eigen datasite.
ShinyHunters beweerde later op zijn eigen leksite dat het broncode, Grav CMS-plugins, serverlogs en de privésleutels van de Tor-onionservice van Clop had buitgemaakt. De groep eiste vervolgens losgeld en dreigde de gestolen bestanden openbaar te maken als Clop niet zou betalen.
Clop heeft inmiddels een nieuw onion-adres aangekondigd en zegt dat het oude domein voorlopig nog bereikbaar blijft voordat het wordt uitgefaseerd. De groep ontkent bovendien elke relatie of lopende onderhandeling met ShinyHunters.
“We kennen hen niet, we hebben nooit met hen samengewerkt en op dit moment hebben we geen contact met hen; bovendien hebben we hen geen informatie verstrekt en zullen we dat ook niet doen, nu niet en in de toekomst niet,” aldus Clop tegen BleepingComputer.
Op de vraag of de groep al wist hoe ShinyHunters de leksite had binnengedrongen, bevestigde Clop dat de Grav-installatie niet volledig was bijgewerkt. Tegelijkertijd betwist de Russische ransomwaregroep dat er waardevolle operationele of financiële gegevens van de getroffen server zijn gestolen.
“We hebben de Grav-plugin niet bijgewerkt — al is dat uiteindelijk wel gebeurd — maar de server bevatte alleen content. Er was dus absoluut geen data of financiële activiteit aanwezig, en dat had daar ook niet kunnen zijn. Hun claim is daarom waardeloos, net als hun woorden,” aldus Clop.
Hoewel Clop zegt geen contact te hebben met de andere dreigingsgroep, is de site inmiddels stilletjes verwijderd van de leksite van ShinyHunters. Dat gebeurt vaak wanneer onderhandelingen gaande zijn. Toen BleepingComputer vroeg naar die verwijdering, wilde ShinyHunters niet verder ingaan op vragen.
Grav bevestigt de kwetsbaarheid die in de aanval is gebruikt
Grav CMS heeft inmiddels bevestigd dat de kwetsbaarheid en de exploitatie-details die ShinyHunters aan BleepingComputer gaf, kloppen. Volgens ShinyHunters draaide de getroffen Clop-server op Grav CMS 1.7.43 en werd een niet-geauthenticeerde fout in de uploadafhandeling van formulieren misbruikt.
De dreigingsgroep stelt dat de kwetsbare code waarden gebruikte uit POST-parameters van formulieren bij het aanmaken van tijdelijke uploadmappen, zonder die eerst te controleren op veilige bestandssysteempaden.
ShinyHunters wees specifiek op de parameter unique_form_id en zei dat die waarde werd verwerkt in een tijdelijk pad zoals:
tmp/forms/<session_id>/<unique_id>
Door directory-traversalreeksen zoals ../../../shhq te gebruiken als unieke form-id, kon Grav volgens de groep een uploadpad aanmaken buiten de bedoelde map tmp/forms. Het geüploade bestand kon dan elders binnen de Grav-installatie worden weggeschreven.
Nadat BleepingComputer de technische details aan Grav had voorgelegd, bevestigden de ontwikkelaars dat het verhaal van de dreigingsgroep correct was.
“Ja, het is een legitieme fout en de beschrijving van de dreigingsgroep klopt,” zei Grav tegen BleepingComputer.
Grav meldt dat de kwetsbaarheid wordt bijgehouden als CVE-2026-42608. Het gaat om een path traversal-kwetsbaarheid die eerder dit jaar privé is gemeld en is opgelost in Grav 2.0, meer precies in 2.0.0-beta.2. De beveiligingsmelding verscheen op 27 april.
De oplossing voegde een functie toe, sanitizeId(), die alleen identifiers accepteert die passen binnen de volgende allowlist:
[A-Za-z0-9,_-]{1,64}
Volgens Grav is deze sanitization-methode hetzelfde als de mitigatie die ShinyHunters tegenover BleepingComputer beschreef.
Hoewel recente Grav 2.x-versies al beschermd waren, was de oplossing nog niet doorgezet naar de oudere 1.7-branch. Daardoor bleven installaties zoals die van Clop op 1.7.43 kwetsbaar.
“Het probleem zat in de 1.7-lijn,” aldus Grav tegen BleepingComputer. “Grav 2.0 is de huidige grote versie, maar veel websites draaien nog op 1.7, en die fix was daar nog niet op teruggezet.”
Na het delen van de exploitatie-details met Grav, brachten de ontwikkelaars de fix alsnog over naar de 1.7-branch en brachten gisteren Grav 1.7.53.4 uit.
Grav verduidelijkt ook dat de kwetsbaarheid in de Grav-core zit en niet in de Form-plugin.
“De fout zit in Grav core, niet in de Form-plugin, dus de pluginversie verandert niets aan de vraag of een site kwetsbaar is. Het gaat om de core-versie,” aldus Grav.
Grav roept iedereen die nog op de 1.7-branch draait op om te upgraden naar versie 1.7.53.4. Gebruikers van de huidige Grav 2.x-versies zijn al maanden beschermd tegen deze kwetsbaarheid.





