網絡犯罪世界向來沒有真正的盟友。兩個臭名昭著的黑客組織 ShinyHunters 與 Clop 最近爆發罕見的公開「黑吃黑」,ShinyHunters 不但聲稱攻入 Clop 的系統,更一度直接接管對方用來公開受害者資料的暗網網站,在頁面留下「Domain Seized By ShinyHunters」字樣,情況有如地下幫派直接踩入對手地盤掛上自己的招牌。
而這場網絡黑幫火併的導火線,據報是一件地下犯罪世界極具價值的「貨物」——一個此前未公開的 Oracle E-Business Suite(EBS)零日漏洞。
Oracle E-Business Suite 是甚麼?為何一個漏洞如此值錢?
Oracle E-Business Suite 是大型企業使用的 ERP 企業管理系統,涵蓋財務、採購、人力資源、供應鏈、訂單、資產及其他核心營運資料。換言之,成功入侵一套 EBS 系統,攻擊者就有機會接觸企業最敏感的後台資訊。而當這個漏洞未有可用修補程式(零日漏洞),在黑市上的價值就更高。

Oracle 本身近日持續為 E-Business Suite 修補大量高危漏洞。最新 9 月安全更新一次處理 159 個 EBS 漏洞,其中 19 個可以在毋須身份驗證下從網絡遙距利用,部分漏洞 CVSS 更達 9.8 分。現時未知引發兩個黑客組織爭執的零日漏洞,是否與 Oracle 近日所修補的漏洞有關。
一個零日漏洞 據稱攻陷超過 100 家企業
ShinyHunters 聲稱,相關 Oracle EBS 零日漏洞原本是由自己一方首先發現,但後來遭 Clop 取得。Clop 隨後據稱利用這個 exploit 攻擊超過 100 家企業。
對網絡犯罪集團而言,這就像一個犯罪組織找到了一條沒有人知道的銀行金庫秘密通道,還未來得及大規模使用,方法卻落入另一個幫派手中,對方更立即利用它四處「開庫」。ShinyHunters 因而指控 Clop「偷走」自己的漏洞。
由於零日漏洞可以在公開前重複用來攻擊不同目標,其價值往往會隨曝光而急跌。一旦 Oracle 知道漏洞並推出補丁,企業開始更新系統,原本價值極高的秘密武器便會迅速失效。
因此地下黑客團體對 exploit 的控制權,實際上與勒索所得的金錢一樣,可以成為利益衝突來源。
ShinyHunters 直接「踩場」Clop
這場積怨到 9 月 18 日正式公開爆發。ShinyHunters 向 Reuters 表示,他們找到 Clop 自己使用軟件中的漏洞,反過來入侵對方的基建,並聲稱已經取得相當大的控制權。

到 9 月 19 日,網絡犯罪研究平台 eCrime.ch 保存的畫面顯示,Clop 的 Tor 暗網網站已不再顯示原本的勒索內容,而是出現一句極具挑釁意味的:
「Domain Seized By ShinyHunters」


到了 9 月 20 日,Reuters 再嘗試連接該網站時,網站已經無法存取。兩名接受 Reuters 訪問的網絡安全研究人員均認為,這次黑客集團之間的衝突看來確有其事。ShinyHunters 更向 Reuters 直接宣稱:「We basically own them now。」
若把暗網犯罪集團想像成傳統黑幫,這差不多就是其中一幫人踢開另一幫的總部大門,把招牌拆下來,再掛上一張「這裡現在歸我們」的告示。
Clop 至今未有回應 Reuters 的查詢。
兩邊都不是小角色
這次事件之所以引起資安界注意,也因為交戰雙方都不是地下世界的小型黑客組織。
Clop 最知名的戰績之一,是 2023 年大規模利用 MOVEit Transfer 漏洞發動供應鏈式資料竊取攻擊,受影響機構超過 600 家。它的典型模式不是逐間企業慢慢入侵,而是尋找廣泛部署的企業軟件漏洞,一次過攻擊大量使用同一產品的公司。
ShinyHunters 同樣長期活躍於大型資料外洩及勒索活動,過去涉及 Rockstar Games、教育平台 Canvas 等事件,近期亦與針對 Anthropic 的攻擊活動扯上關係。
兩個大型犯罪集團公開互相攻擊,在網絡犯罪世界並非常態。安全研究人員指出,犯罪組織之間本來就存在爭奪漏洞、資料、受害者和勒索利益的情況,但通常不會如此高調地直接接管另一大型組織的公開基建。
地下黑市沒有真正的「信用」
這場「黑吃黑」最值得企業資安人員注意的地方,其實不只是兩個犯罪組織誰勝誰負。事件揭示出一個更現實的問題:零日漏洞本身就是地下網絡犯罪經濟的重要資產。
一個可以入侵廣泛部署企業軟件的 exploit,可以被開發、交易、偷取、轉售甚至在不同犯罪組織之間爭奪。而當多個集團同時掌握同一漏洞時,企業可能在完全不知道漏洞存在的情況下,同時受到不同攻擊者掃描和入侵。像 Oracle E-Business Suite 這類大型 ERP 系統本身就是極具吸引力的攻擊目標。
ShinyHunters 與 Clop 的火併或許看起來像一齣暗網版黑幫電影,但對企業而言,真正重要的訊息只有一個:當犯罪組織開始為一個企業軟件漏洞互相「開戰」,代表這類漏洞背後能夠帶來的入侵機會和勒索利益,可能遠比一般企業想像中更大。



