Cybercriminalité : ShinyHunters prend le contrôle du site de fuites de Clop et menace de l'extorquer
Églantine Montclair
Anatomie de l’attaque : comment ShinyHunters a pris le contrôle du site Tor de Clop
En septembre 2026, une nouvelle ère s’ouvre dans la guerre des gangs cybercriminels. Alors que le groupe de rançongiciel Clop (alias Cl0p) planifiait ses prochaines extorsions, ses propres serveurs ont été compromis par le groupe d’extortion ShinyHunters. ShinyHunters a hacké le site de fuites de Clop, défigurant son infrastructure Tor et volant potentiellement des données critiques, dont les clés privées de son service onion. Ce retournement de situation, rapporté en exclusivité par BleepingComputer, offre une plongée fascinante et inquiétante dans les fragilités de l’économie souterraine du cybercrime.
L’attaque a débuté dans la soirée du vendredi 18 septembre 2026. ShinyHunters a exploité une vulnérabilité de type file upload non authentifié dans Grav CMS, un système de gestion de contenu open source. Cette faille critique a permis au groupe de téléverser un fichier texte directement sur le serveur web de Clop, sans aucune authentification préalable.
Le defacement et le message de revendication
BleepingComputer a confirmé que le fichier hébergé sur le site de fuites de Clop contenait un message cinglant à l’attention du groupe de rançongiciel :
“THIS SITE HAS BEEN PWN3D BY SHINYHUNTERES #Skids10p - Maybe don’t try to threaten us next time.”
Quelques heures plus tard, le site Tor de Clop était entièrement défiguré (defacement). La page d’accueil a été remplacée par un dessin en art ASCII du Pokémon Umbreon, emblème du groupe ShinyHunters, accompagné d’un lien vers leur propre site Tor et du message : “rooting your systems since ‘19 ;)”.
Un détail technique crucial a été révélé par le chercheur en cybersécurité VXDB : l’art ASCII Umbreon est identique à celui utilisé lors du defacement du forum HackForums en août 2020, que ShinyHunters avait revendiqué à l’époque. Cela corrobore fortement l’attribution de cette attaque au même groupe.
Vol massif de données et contrôle des clés privées
Mais le defacement n’était que la partie émergée de l’iceberg. ShinyHunters revendique un accès complet au serveur, incluant le vol du code source, des plugins Grav CMS et des fichiers système. Le groupe affirme avoir copié l’intégralité du dossier /var/log, contenant potentiellement les adresses IP de tous les visiteurs du site de fuites, qu’il s’agisse de victimes, de journalistes ou d’autres cybercriminels.
L’élément le plus explosif reste la revendication de la possession des clés privées du service Tor onion de Clop. La compromission des clés privées onion représente un scénario catastrophe pour la réputation d’un groupe criminel.
“We have their onion keys. So if they kick us out it wouldn’t matter at all because we control the private keys to host the same exact onion URL.”
Si cette affirmation est vérifiée, ShinyHunters peut contrôler l’URL onion de Clop de manière permanente, usurpant l’identité du groupe sur le darknet et redirigeant son trafic vers ses propres serveurs. À l’heure actuelle, la page défigurée est toujours servie depuis l’infrastructure de Clop, selon les dires de ShinyHunters.
Les racines du conflit : vengeance et menaces dans l’underground
Ce conflit entre groupes cybercriminels ne date pas de la semaine dernière. Il prend racine dans une campagne de vol de données qui a secoué l’écosystème en 2025.
La campagne Oracle EBS de 2025 et le vol d’exploit
En octobre 2025, Clop a exploité plusieurs vulnérabilités dans les serveurs Oracle E-Business Suite, dont une faille zero-day suivie sous la référence CVE-2025-61882, pour dérober des données à des organisations dans le cadre de campagnes d’extorsion. À la même période, des acteurs de la menace se faisant appeler “Scattered Lapsus$ Hunters”, incluant ShinyHunters, ont divulgué une preuve de concept (PoC) de l’exploit utilisé.
ShinyHunters affirme que cet exploit leur appartenait à l’origine et que Clop se l’est approprié sans autorisation. Cette tension latente a explosé lorsque ShinyHunters a perturbé les opérations de Clop.
Menaces de mort et escalade
Selon ShinyHunters, un représentant de Clop aurait alors proféré des menaces directes et violentes.
“Pendant la campagne Oracle EBS qu’ils ont menée et m’ont volée l’année dernière, quelqu’un de cl0p m’a personnellement envoyé un message en disant, je cite (traduit du russe) : J’ai plus d’argent que toi et tous tes gens réunis, je te tuerai bientôt.”
Ces menaces de mort entre cybercriminels ont visiblement servi de détonateur. L’attaque du 18 septembre n’est pas une simple opération de hacktivisme criminel, mais une véritable déclaration de guerre, un acte de vengeance soigneusement préparé.
Implications stratégiques pour la cybersécurité des entreprises
Cet incident dépasse largement le cadre du fait divers. Il comporte des leçons critiques pour les RSSI et les équipes SOC, notamment sur la manière dont les conflits internes au crime organisé peuvent impacter le risque numérique global.
La fragilité de la chaîne d’approvisionnement criminelle
L’infrastructure de Clop a été compromise par une vulnérabilité banale : un upload de fichier non authentifié. Cela démontre que les cybercriminels, aussi sophistiqués soient-ils dans leurs attaques, ne sont pas à l’abri des erreurs de configuration ou des failles logicielles. Paradoxalement, leurs outils (CMS, serveurs web) sont exactement les mêmes que ceux des entreprises qu’ils ciblent. En pratique, cet incident rappelle que la sécurité par l’obscurité n’existe pas.
Le danger des clés privées Tor et des logs exfiltrés
Si les clés privées de Clop sont effectivement entre les mains de ShinyHunters, cela change la donne en matière de confiance dans les infrastructures anonymes. Un service caché Tor compromis peut être cloné, usurpé, ou utilisé pour distribuer des malwares en se faisant passer pour l’entité d’origine.
Par ailleurs, le vol du dossier /var/log est particulièrement inquiétant. Ces logs peuvent contenir les adresses IP des victimes, des administrateurs, ou des négociateurs qui ont visité le site de Clop pour payer une rançon ou télécharger des données. ShinyHunters pourrait utiliser ces informations pour mener ses propres extorsions, ou les revendre à d’autres acteurs de la menace.
ShinyHunters : de la chasse aux données à la chasse aux cybercriminels
ShinyHunters n’est pas un groupe de rançongiciel traditionnel. Connu historiquement pour le vol et la revente de bases de données (comptes, cookies, tokens d’authentification), le groupe a opéré une mue stratégique. En s’attaquant directement à l’infrastructure de Clop, il se positionne comme un chasseur de cybercriminels, un gang hunter.
Ce groupe, parfois associé au collectif Lapsus$, a déjà fait parler de lui en publiant des exploits et en ciblant des entreprises technologiques. Aujourd’hui, il menace ouvertement d’extorquer Clop avec ses propres données. Lorsque BleepingComputer lui a demandé ce qu’il comptait faire des informations volées, le groupe a répondu sans ambages : “Going to extort them.” ShinyHunters a prévu de publier un message sur son propre site de fuites, donnant 72 heures à Clop pour le contacter.
Recommandations concrètes pour les professionnels de la sécurité
Face à ce type d’incidents, comment renforcer sa posture ? Les enseignements pratiques sont nombreux.
Analyse comparative des groupes impliqués
| Critère | Clop (Cl0p) | ShinyHunters |
|---|---|---|
| Type d’activité principale | Rançongiciel (Double extorsion) | Vol de données / Extortion |
| Vecteur d’attaque phare | Exploitation de vulnérabilités 0-day (Oracle, Accellion, GoAnywhere) | Hacking de bases de données, revente de données |
| Cible principale | Grandes entreprises, secteurs critiques | Plateformes SaaS, e-commerce, fournisseurs d’accès |
| Incident majeur récent | Campagne Oracle EBS 2025 (CVE-2025-61882) | Compromission du site de fuites de Clop (Sept 2026) |
| Statut dans l’incident | Victime, infrastructure compromise | Attaquant, contrôle de l’infrastructure |
Actions immédiates pour les équipes SOC
Voici les actions à prioriser dans votre organisation suite à cette révélation :
- Auditez vos CMS : Que vous utilisiez Grav, WordPress ou un autre système, les failles d’upload non authentifié sont un vecteur d’attaque critique et trop souvent négligé. Testez vos routes d’upload.
- Protégez vos clés cryptographiques : Si vous utilisez un service Tor ou simplement des certificats TLS, vos clés privées sont un actif majeur. Envisagez un HSM ou une rotation régulière des clés.
- Segmentez vos serveurs : Les logs et le code source ne doivent en aucun cas se trouver sur le même serveur que l’interface web publique. Appliquez le principe du moindre privilège.
- Surveillez les menaces émergentes : Les conflits entre groupes (comme Clop vs ShinyHunters) génèrent des fuites de données qui peuvent atterrir sur les forums et cibler les clients des groupes. Restez informé via les flux OSINT.
- Formez vos équipes : La couche d’approvisionnement de la menace est complexe. Comprendre ces dynamiques aide à anticiper les TTPs des attaquants.
- Mettez en place un plan de réponse : Un incident comme celui-ci peut engendrer une vague d’attaques secondaires. Préparez votre équipe SOC à réagir aux fuites de données liées à des groupes ciblés.
Encadré technique : Récapitulatif de l’incident
Type de menace : Attaque sur chaîne d'approvisionnement cybercriminelle (Gang-on-Gang)
Vecteur initial : Vulnérabilité d'upload de fichier non authentifié dans Grav CMS
Impact principal : Defacement, vol de clés privées Tor, exfiltration de logs et code source
Acteurs impliqués : ShinyHunters (attaquant) vs Clop / Cl0p (victime)
Motif présumé : Représailles / Vengeance suite à des menaces et un vol d'exploit
Source principale : BleepingComputer (Lawrence Abrams), VXDB
Conclusion : un signal d’alarme pour toute la profession
Le piratage du site de fuites de Clop par ShinyHunters marque un tournant dans la guerre des gangs. Il démontre de manière éclatante qu’aucune infrastructure, même celle de cybercriminels aguerris, n’est invulnérable face à une vulnérabilité basique. Pour les professionnels de la sécurité en France, cet incident est une piqûre de rappel brutale : la menace ne se limite pas aux rançongiciels, elle inclut désormais des acteurs qui retournent les outils de leurs confrères contre eux. Le conflit entre groupes cybercriminels illustré par le hack du site de Clop par ShinyHunters nous rappelle que la sécurité est une course perpétuelle, même pour les coureurs les plus malintentionnés. Restez vigilants, auditez vos CMS, et ne sous-estimez jamais une vulnérabilité d’upload.