El grupo de extorsión ShinyHunters hackeó un sitio de filtraciones perteneciente a la operación de ransomware Clop, también conocida como Cl0p, y sustituyó su contenido por un mensaje de amenaza y enlaces a su propio sitio. BleepingComputer confirmó la existencia del archivo cargado por el grupo y la desfiguración de la página, pero no verificó de forma independiente el robo de registros del servidor, el código fuente o las claves del servicio Tor del sitio.
El ataque comenzó el viernes por la noche, cuando ShinyHunters explotó lo que describió como una vulnerabilidad en el sistema de gestión de contenidos Grav CMS que permite cargar un archivo sin autenticación. El pequeño archivo de texto contenía un mensaje dirigido a Clop, con una advertencia sobre la amenaza del grupo y un enlace al sitio de ShinyHunters para filtrar datos.
Desfiguración del sitio y control presunto
Horas después, ShinyHunters afirmó que había tomado el control total del sitio de Clop y lo había desfigurado. Posteriormente, el sitio mostró un dibujo de texto del personaje Umbreon, utilizado como logotipo por ShinyHunters, junto con un enlace al sitio del grupo y un mensaje que afirmaba que se estaba infiltrando en los sistemas desde 2019. BleepingComputer confirmó que la página desfigurada se estaba sirviendo desde la infraestructura perteneciente a Clop.
ShinyHunters afirma que robó el código fuente, los complementos de Grav CMS, los registros del sistema y otros archivos, incluidos los ubicados en /var/log, que podrían contener datos sobre la actividad del sistema, los procesos de autenticación y las direcciones IP de los usuarios conectados. También asegura que obtuvo las claves privadas utilizadas para el servicio onion de Tor. Si este punto fuera cierto, podría permitirle alojar una copia del sitio utilizando la misma dirección onion en servidores bajo su control.
Del hackeo a la extorsión
ShinyHunters convirtió el incidente en un intento público de extorsión, añadió actualizaciones diarias a su sitio y amenazó con publicar los datos que afirma haber robado si Clop no respondía a sus exigencias. La demanda comenzó con una cantidad de ocho cifras, acompañada de la amenaza de aumentarla cada 24 horas; posteriormente se añadió una exigencia de disculpa pública.
El grupo también amenazó con revelar información sobre empresas que supuestamente pagaron a Clop durante una campaña de extorsión relacionada con servidores de Oracle E-Business Suite, incluidos los importes de los pagos y las direcciones de Bitcoin asociadas. El 21 de septiembre, Clop publicó un breve mensaje en su sitio, que había sido hackeado, en el que pedía a ShinyHunters que se comunicara a través de una plataforma antigua, pero el grupo rechazó la propuesta y continuó exigiendo el pago.
Disputa previa entre dos grupos de ciberdelincuentes
ShinyHunters afirma que el ataque fue una respuesta a amenazas atribuidas a un representante de Clop durante una disputa que comenzó después de una campaña de robo de datos de Oracle E-Business Suite en 2025. Durante esa campaña, Clop explotó varias vulnerabilidades, incluida la vulnerabilidad de día cero CVE-2025-61882, mientras que entidades que se autodenominan Scattered Lapsus$ Hunters, e incluyen a ShinyHunters, filtraron un exploit de prueba que Oracle afirmó posteriormente que coincidía con el exploit utilizado en los ataques de Clop.
ShinyHunters afirma que el exploit le pertenecía originalmente y que Clop lo obtuvo sin permiso. El grupo también alegó que se habían proferido amenazas violentas contra sus miembros, afirmaciones que BleepingComputer no verificó de forma independiente.
¿Por qué importa esta noticia?
El incidente revela que los sitios de filtraciones de las bandas de ransomware no son simples páginas promocionales, sino infraestructuras operativas que pueden contener registros, claves de acceso y datos que revelen las comunicaciones de los visitantes o permitan suplantar el sitio. Al mismo tiempo, aquí es importante distinguir entre los hechos confirmados y las afirmaciones no demostradas: lo confirmado es la carga del archivo y la desfiguración del sitio, mientras que el alcance del acceso y el robo de las claves y los datos sigue dependiendo del relato de ShinyHunters. Por ello, la fuente por sí sola no demuestra si el grupo puede realmente conservar la dirección de Tor o publicar los datos alegados.