Clop bị chính chiêu trò của mình 'phản đòn': ShinyHunters chiếm trang rò rỉ và đòi tiền chuộc

Công nghệ21 tháng 9, 2026·5 phút đọc

Nhóm tội phạm mạng ShinyHunters đã tấn công và chiếm quyền kiểm soát trang rò rỉ dữ liệu của Clop, sau đó đòi khoản tiền chuộc tám chữ số. Sự việc đánh dấu lần đầu tiên một băng nhóm tống tiền trở thành nạn nhân của chính mô hình mà chúng nhiều năm khai thác.

Clop bị chính chiêu trò của mình 'phản đòn': ShinyHunters chiếm trang rò rỉ và đòi tiền chuộc

Clop bị chính chiêu trò của mình "phản đòn": ShinyHunters chiếm trang rò rỉ và đòi tiền chuộc

Cuộc chiến giữa các băng nhóm tội phạm mạng vừa có một bước ngoặt hiếm thấy: Clop — một trong những nhóm tống tiền dữ liệu khét tiếng nhất — bị đối thủ ShinyHunters chiếm quyền kiểm soát trang rò rỉ (leak site) trên dark web, rồi chính thức bị đòi tiền chuộc.

Theo các nhà nghiên cứu an ninh mạng, sự việc diễn ra vào dịp cuối tuần, và ShinyHunters tuyên bố đã nắm quyền kiểm soát phần lớn hạ tầng của Clop.

Trang rò rỉ bị "dán biển" chiếm đoạt

Trang leak site của Clop trên dark web bất ngờ hiển thị một dải băng lớn với dòng chữ "DOMAIN SEIZED BY SHINYHUNTERS" (tên miền đã bị ShinyHunters chiếm đoạt), kèm khẩu hiệu khiêu khích "rooting your systems since '19 ;)".

ShinyHunters nói với hãng tin Reuters rằng nhóm này đã xâm nhập trang vào thứ Sáu bằng cách khai thác một lỗ hổng trong phần mềm vận hành trang web, từ đó có được quyền truy cập sâu vào hệ thống của Clop.

"Về cơ bản, chúng tôi đang nắm họ trong tay", ShinyHunters tuyên bố.

Phía Clop chưa đưa ra phản hồi công khai nào. Tuy nhiên, hai nhà nghiên cứu an ninh mạng nói với Reuters rằng cuộc đối đầu này có vẻ là thật, và trang bị tấn công đã được xác nhận là có tồn tại.

Mối thù bắt nguồn từ chiến dịch Oracle EBS

Theo ShinyHunters, mâu thuẫn giữa hai bên bắt nguồn từ các cuộc tấn công của Clop nhắm vào khách hàng sử dụng Oracle E-Business Suite (EBS) hồi năm ngoái.

ShinyHunters khẳng định chính họ là nhóm phát hiện ra lỗ hổng zero-day trước, nhưng Clop đã nắm được mã khai thác và dùng nó để tấn công vào hệ thống của các doanh nghiệp. Giờ đây, nhóm này đòi được chia phần lợi nhuận.

  • Trong thông điệp đăng ngày 19/9, ShinyHunters yêu cầu khoản thanh toán tám chữ số, tự nhận con số này tương đương 2,333% giá trị tài sản ròng của nhóm.
  • Một cập nhật sau đó nâng mức đòi lên thành "toàn bộ số tiền mà chúng mày kiếm được từ chiến dịch EBS, cộng thêm nữa, VÀ KÈM LÃI".
  • Nhóm này còn đe dọa sẽ công khai danh tính những công ty từng trả tiền cho Clop, kèm số tiền và địa chỉ ví Bitcoin liên quan.

Đến ngày 21/9, ShinyHunters tiếp tục gia tăng sức ép, cảnh báo rằng yêu cầu sẽ tăng lên sau mỗi 24 giờ nếu Clop không phản hồi. Nhóm này còn đòi một lời xin lỗi công khai — như thể việc bị chiếm mất trang tống tiền vẫn chưa đủ nhục nhã.

Những kẻ tống tiền thành con mồi

Clop là một trong những nhóm tống tiền dữ liệu "sung mãn" nhất giới tội phạm mạng. Băng nhóm này nhiều năm khai thác lỗ hổng trong phần mềm doanh nghiệp để đánh cắp dữ liệu và tống tiền nạn nhân, gây chấn động nhất là chiến dịch MOVEit năm 2023, ảnh hưởng tới hàng nghìn tổ chức và làm lộ thông tin của hàng chục triệu người.

ShinyHunters cũng không phải tay vừa, với "thành tích" gắn với nhiều chiến dịch đánh cắp và tống tiền dữ liệu quy mô lớn. Mục tiêu mới nhất của nhóm này lại là kẻ hiểu rõ mô hình kinh doanh đó hơn ai hết.

Thiệt hại tiềm tàng với Clop không chỉ dừng ở việc trang web bị bôi nhọ. Nếu ShinyHunters thực sự có quyền truy cập rộng như tuyên bố và công khai hồ sơ các vụ trả tiền chuộc trước đây, hệ lụy có thể lan sang cả những doanh nghiệp từng tin rằng việc trả tiền cho Clop đã giữ kín được danh tính và quá trình đàm phán của họ. Tuy nhiên, đến nay các tuyên bố này vẫn chưa được xác minh độc lập.

Câu chuyện còn liên quan đến uy tín của Clop. Leak site vốn được dùng để chứng minh một băng nhóm tống tiền vừa có "hàng" trong tay, vừa kiểm soát tốt hoạt động của mình. Việc bị đối thủ chiếm mất và biến thành công cụ đòi tiền ngược lại chính mình chẳng phải là tấm biển quảng cáo đẹp đẽ gì.

Góc nhìn cho doanh nghiệp Việt Nam

Sự việc là lời cảnh tỉnh cho các doanh nghiệp, tổ chức tại Việt Nam — đặc biệt là những đơn vị dùng phần mềm doanh nghiệp như Oracle EBS hay các hệ thống ERP nhập khẩu.

  • Trả tiền chuộc không đảm bảo an toàn thông tin: như trường hợp này cho thấy, hồ sơ thanh toán có thể bị lộ bất cứ lúc nào.
  • Cần vá lỗ hổng kịp thời, đặc biệt với phần mềm doanh nghiệp lâu năm ít được cập nhật.
  • Xây dựng kế hoạch ứng phó sự cố và sao lưu dữ liệu định kỳ là cách phòng vệ thiết thực nhất thay vì đối phó sau khi bị tấn công.

Cuộc chiến giữa các băng nhóm tội phạm mạng cho thấy một nghịch lý: trong thế giới ngầm, đến kẻ đi tống tiền cũng có thể trở thành nạn nhân của chính mô hình mình tạo ra. ®

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗