Cybersécurité

ShinyHunters pirate le site de fuites de Clop et menace d’extorquer le groupe

Le site BleepingComputer a confirmé le piratage par ShinyHunters d’un site de fuites appartenant au gang Clop, après l’exploitation d’une vulnérabilité censée permettre l’envoi de fichiers sans authentification. ShinyHunters affirme avoir volé les données du serveur et les clés du service Tor du site, mais ces affirmations n’ont pas été vérifiées indépendamment.

2026-09-19
5 min de lecture
3 vues
فريق تحرير certi.news
ShinyHunters pirate le site de fuites de Clop et menace d’extorquer le groupe

Le groupe d’extorsion ShinyHunters a piraté un site de fuites appartenant à l’opération de rançongiciel Clop, également connue sous le nom de Cl0p, et en a remplacé le contenu par un message de menace et des liens vers son propre site. BleepingComputer a confirmé l’existence du fichier téléversé par le groupe et la défiguration de la page, mais n’a pas vérifié indépendamment le vol des journaux du serveur, du code source ou des clés du service Tor du site.

L’attaque a commencé vendredi soir, lorsque ShinyHunters a exploité ce qu’il a décrit comme une vulnérabilité du système de gestion de contenu Grav CMS permettant de téléverser un fichier sans authentification. Le petit fichier texte contenait un message adressé à Clop, avec un avertissement concernant la menace du groupe et un lien vers le site de fuite de données de ShinyHunters.

Défiguration du site et prise de contrôle présumée

Quelques heures plus tard, ShinyHunters a affirmé avoir pris le contrôle total du site de Clop et l’avoir défiguré. Le site a ensuite affiché un dessin en caractères représentant le personnage Umbreon, utilisé comme emblème par ShinyHunters, ainsi qu’un lien vers le site du groupe et un message indiquant qu’il s’infiltrait dans les systèmes depuis 2019. BleepingComputer a confirmé que la page défigurée était servie depuis l’infrastructure appartenant à Clop.

ShinyHunters affirme avoir volé le code source, des extensions de Grav CMS, les journaux système et d’autres fichiers, notamment ceux situés dans /var/log, qui peuvent contenir des données sur l’activité du système, les opérations d’authentification et les adresses IP des personnes connectées. Le groupe affirme également avoir obtenu les clés privées utilisées pour le service onion de Tor. Si ce point est exact, cela pourrait lui permettre d’héberger une copie du site en utilisant la même adresse onion sur des serveurs sous son contrôle.

Du piratage à l’extorsion

ShinyHunters a transformé l’incident en tentative d’extorsion publique, en ajoutant des mises à jour quotidiennes à son site et en menaçant de publier les données qu’il affirme avoir volées si Clop ne répondait pas à ses exigences. La demande a commencé par une somme à huit chiffres, avec la menace de l’augmenter toutes les 24 heures, puis une demande d’excuses publiques a été ajoutée.

Le groupe a également menacé de révéler des informations sur des entreprises qui auraient payé Clop au cours d’une campagne d’extorsion liée à des serveurs Oracle E-Business Suite, notamment les montants versés et les adresses Bitcoin associées. Le 21 septembre, Clop a publié un court message sur son site, qui avait été piraté, demandant à ShinyHunters de prendre contact via une ancienne plateforme, mais le groupe a refusé et a continué à exiger le paiement.

Un différend antérieur entre deux groupes de cybercriminalité

ShinyHunters affirme que l’attaque était une réponse à des menaces attribuées à un représentant de Clop lors d’un différend ayant commencé après une campagne de vol de données d’Oracle E-Business Suite en 2025. Au cours de cette campagne, Clop a exploité plusieurs vulnérabilités, dont la vulnérabilité zero-day CVE-2025-61882, tandis que des entités se présentant sous le nom de Scattered Lapsus$ Hunters, qui comprend ShinyHunters, ont divulgué un exploit expérimental dont Oracle a déclaré par la suite qu’il correspondait à l’exploit utilisé dans les attaques de Clop.

ShinyHunters affirme que l’exploit lui appartenait à l’origine et que Clop l’a obtenu sans autorisation. Le groupe a également relayé des affirmations selon lesquelles des menaces de violence auraient été proférées contre ses membres, des allégations que BleepingComputer n’a pas vérifiées indépendamment.

Pourquoi cette actualité est-elle importante ?

L’incident révèle que les sites de fuite des gangs de rançongiciels ne sont pas de simples pages promotionnelles, mais des infrastructures opérationnelles pouvant contenir des journaux, des clés d’accès et des données révélant les communications des visiteurs ou permettant d’usurper le site. Dans le même temps, la distinction entre les faits confirmés et les affirmations non vérifiées reste importante ici : ce qui est confirmé est le téléversement du fichier et la défiguration du site, tandis que l’étendue de l’accès ainsi que le vol des clés et des données reposent toujours sur le récit de ShinyHunters. La source ne permet donc pas à elle seule d’établir si le groupe est effectivement capable de conserver l’adresse Tor ou de publier les données alléguées.

Source de l’actualité
ف
Auteur

فريق تحرير certi.news

Dans la même catégorie

À lire également

Voir toutes les actualités