O grupo de extorsão ShinyHunters invadiu um site de vazamentos pertencente à operação de ransomware Clop, também conhecida como Cl0p, e substituiu seu conteúdo por uma mensagem de ameaça e links para seu próprio site. O BleepingComputer confirmou a existência do arquivo enviado pelo grupo e a desfiguração da página, mas não verificou de forma independente o roubo de registros do servidor, do código-fonte ou das chaves do serviço Tor do site.
O ataque começou na noite de sexta-feira, quando a ShinyHunters explorou o que descreveu como uma vulnerabilidade no sistema de gerenciamento de conteúdo Grav CMS que permite o envio de um arquivo sem autenticação. O pequeno arquivo de texto continha uma mensagem dirigida à Clop, incluindo um alerta sobre a ameaça do grupo e um link para o site de vazamentos de dados da ShinyHunters.
Desfiguração do site e suposto controle
Horas depois, a ShinyHunters afirmou ter assumido o controle total do site da Clop e tê-lo desfigurado. Posteriormente, o site exibiu uma arte em texto do personagem Umbreon, usado como logotipo pela ShinyHunters, junto a um link para o site do grupo e uma mensagem afirmando que ele vinha se infiltrando nos sistemas desde 2019. O BleepingComputer confirmou que a página desfigurada estava sendo servida pela infraestrutura pertencente à Clop.
A ShinyHunters afirma ter roubado o código-fonte, extensões do Grav CMS, registros do sistema e outros arquivos, incluindo os arquivos presentes em /var/log, que podem conter dados sobre a atividade do sistema, processos de autenticação e endereços IP dos usuários conectados. Ela também afirma ter obtido as chaves privadas usadas para operar o serviço onion do Tor. Se esse ponto for verdadeiro, isso poderá permitir que o grupo hospede uma cópia do site usando o mesmo endereço onion em servidores sob seu controle.
Da invasão à extorsão
A ShinyHunters transformou o incidente em uma tentativa pública de extorsão, adicionando atualizações diárias ao seu site e ameaçando publicar os dados que afirma ter roubado caso a Clop não atendesse às suas exigências. A exigência começou com um valor de oito dígitos, acompanhado da ameaça de aumentá-lo a cada 24 horas, e posteriormente foi acrescentado um pedido de desculpas público.
O grupo também ameaçou revelar informações sobre empresas que supostamente pagaram à Clop durante uma campanha de extorsão relacionada a servidores do Oracle E-Business Suite, incluindo os valores pagos e os endereços de Bitcoin associados. Em 21 de setembro, a Clop publicou uma mensagem curta em seu site, que havia sido invadido, pedindo que a ShinyHunters entrasse em contato por meio de uma plataforma antiga, mas o grupo recusou e continuou exigindo o pagamento.
Conflito anterior entre dois grupos de cibercriminosos
A ShinyHunters afirma que o ataque foi uma resposta a ameaças atribuídas a um representante da Clop durante uma disputa iniciada após uma campanha de roubo de dados do Oracle E-Business Suite em 2025. Durante essa campanha, a Clop explorou várias vulnerabilidades, incluindo a vulnerabilidade de dia zero CVE-2025-61882, enquanto entidades que se autodenominam Scattered Lapsus$ Hunters, e que incluem a ShinyHunters, vazaram uma exploração experimental que a Oracle posteriormente afirmou corresponder à exploração usada nos ataques da Clop.
A ShinyHunters afirma que a exploração originalmente pertencia a ela e que a Clop a obteve sem autorização. O grupo também citou alegações de ameaças violentas contra seus membros, alegações que não foram verificadas de forma independente pelo BleepingComputer.
Por que esta notícia é importante?
O incidente revela que os sites de vazamentos de gangues de ransomware não são apenas páginas de propaganda, mas infraestruturas operacionais que podem conter registros, chaves de acesso e dados capazes de revelar as comunicações dos visitantes ou permitir a personificação do site. Ao mesmo tempo, a distinção entre fatos confirmados e alegações não comprovadas é importante neste caso: o que foi confirmado é o envio do arquivo e a desfiguração do site, enquanto o alcance do acesso e o roubo das chaves e dos dados ainda dependem do relato da ShinyHunters. Portanto, a fonte, por si só, não comprova se o grupo é realmente capaz de manter o endereço Tor ou publicar os supostos dados.