ShinyHunters secuestra el sitio de filtraciones de Tor de Clop y convierte la extorsión contra su operador
ShinyHunters vulneró el sitio Tor de Clop vía Grav CMS, lo desfiguró y amenaza con extorsionarlo tras robar logs y claves onion.
Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA
Imagen ilustrativa generada con IA
ShinyHunters ha comprometido y desfigurado el sitio de filtraciones basado en Tor operado por el grupo de ransomware Clop, y ha amenazado públicamente con extorsionar a una de las operaciones de extorsión más conocidas del ecosistema de la ciberdelincuencia.
La intrusión fue más allá de una afirmación sin pruebas. Un informe publicado el 19 de septiembre de 2026 confirmó de forma independiente que ShinyHunters subió un archivo al servidor de Clop y posteriormente sustituyó el contenido del sitio por una desfiguración bajo su control.
Las afirmaciones más amplias siguen sin estar verificadas. ShinyHunters asegura que obtuvo registros del servidor, código fuente, plugins de Grav CMS y las claves privadas asociadas al servicio onion de Clop. Si ese material es auténtico, podría exponer a los operadores de Clop y permitir que ShinyHunters suplantara el sitio de filtraciones en su dirección de Tor habitual.
El compromiso comenzó con una carga de archivos sin autenticación
ShinyHunters afirmó que la intrusión comenzó el viernes por la noche mediante una vulnerabilidad de carga de archivos sin autenticación en Grav CMS, el sistema de gestión de contenidos que funciona en la infraestructura del sitio de filtraciones de Clop.
No se ha revelado cuál es la vulnerabilidad exacta de Grav CMS. No hay ningún identificador CVE, rango de versiones afectadas ni aviso del proveedor disponible, por lo que se desconoce si ShinyHunters explotó un fallo del propio CMS, de un plugin o de la configuración específica de Clop.
La primera señal verificada externamente fue un pequeño archivo de texto subido al sitio de filtraciones. Se podía acceder directamente al archivo desde el servicio Tor de Clop, lo que demostró que el atacante podía colocar contenido en una infraestructura controlada por la operación de ransomware. El mensaje identificaba a ShinyHunters, advertía a Clop que no amenazara al grupo y dirigía a los visitantes al propio sitio de filtraciones de ShinyHunters.
Varias horas después, la página de Clop comenzó a mostrar una desfiguración completa. Incluía una ilustración en ASCII de Umbreon —el Pokémon utilizado como emblema de ShinyHunters—, un enlace al sitio Tor del grupo y el mensaje: «rooting your systems since ’19 ;)».
El investigador de ciberseguridad VXDB observó que la ilustración coincidía con imágenes utilizadas durante la desfiguración de HackForums en agosto de 2020, que ShinyHunters también reivindicó en aquel momento.
La carga del archivo y la modificación de la página fueron verificadas de forma independiente a través del servicio de Clop. Demuestran que existía acceso de escritura no autorizado, pero por sí solas no prueban que ShinyHunters obtuviera control administrativo o acceso con privilegios de root al servidor subyacente.
Las afirmaciones sobre el robo de registros y claves de identidad de Tor elevan el riesgo
ShinyHunters describió su acceso como completo y afirmó que había copiado el código fuente, los plugins de Grav CMS, otros datos del servidor y todos los archivos de /var/log. Añadió que todavía estaba descargando y examinando el material.
Estas afirmaciones no han sido validadas de forma independiente.
Los sistemas Linux suelen utilizar /var/log para almacenar registros relacionados con la autenticación, los servicios, los errores de las aplicaciones y la actividad de red. El contenido exacto depende de la configuración del host. Si Clop conservaba registros detallados de acceso, los archivos robados podrían contener eventos administrativos, información de conexiones o direcciones IP asociadas a personas que visitaron o administraron el servicio.
La posible exposición va más allá de los operadores de Clop. Periodistas, investigadores, víctimas, negociadores y otros visitantes pueden haber accedido al sitio de filtraciones. Se desconoce si alguno de sus datos aparece en los registros presuntamente robados.
ShinyHunters también afirma que obtuvo las claves privadas del servicio onion de Clop. Las direcciones onion de Tor están vinculadas criptográficamente a su material de claves. Por tanto, unas claves de servicio válidas podrían permitir a otro operador presentar un servicio de sustitución bajo la dirección existente de Clop, incluso después de revocar el acceso al servidor original.
Una toma de control de ese tipo generaría varios riesgos. Los visitantes podrían creer que se están comunicando con Clop cuando en realidad estarían accediendo a una infraestructura controlada por ShinyHunters. El sitio de sustitución podría difundir afirmaciones falsas, recopilar mensajes o redirigir a víctimas y negociadores.
Este escenario depende por completo de que las claves sean auténticas, estén completas y puedan utilizarse. Actualmente no existen pruebas independientes que confirmen que fueron robadas.
Una disputa entre grupos criminales se convierte en un intento de extorsión
ShinyHunters afirmó que planea publicar una demanda de extorsión en la que indicará a Clop que se ponga en contacto en un plazo de 72 horas. De este modo, una técnica que normalmente se dirige contra empresas e instituciones públicas se vuelve contra otra operación de extorsión.
Según ShinyHunters, la intrusión fue una represalia por las amenazas que supuestamente formuló un representante de Clop. El grupo afirma que el conflicto se originó en la campaña de robo de datos de Oracle E-Business Suite llevada a cabo por Clop en octubre de 2025.
Durante esa campaña, Clop explotó varias vulnerabilidades de Oracle E-Business Suite, entre ellas CVE-2025-61882, para robar datos de organizaciones con fines de extorsión. Actores que utilizaban el nombre «Scattered Lapsus$ Hunters», incluido ShinyHunters, publicaron un exploit de prueba de concepto aproximadamente en el mismo periodo. Oracle confirmó posteriormente que la prueba de concepto coincidía con un exploit utilizado en los ataques de Clop.
ShinyHunters sostiene que el exploit pertenecía originalmente a sus miembros y que Clop lo obtuvo sin autorización. También afirma que un representante de Clop amenazó con identificar y matar a miembros del grupo.
Estas acusaciones no han sido verificadas de forma independiente y, según la información publicada, no se obtuvo ninguna respuesta de Clop. Las pruebas confirmadas son más limitadas: ShinyHunters colocó un archivo en la infraestructura de Clop y tomó el control del contenido que mostraba el sitio de filtraciones.
CVE-2025-61882 sigue siendo un riesgo activo para las empresas
La vulnerabilidad de Grav CMS supuestamente utilizada contra Clop es independiente de CVE-2025-61882. Esta última es relevante porque se encuentra en el centro de la disputa y sigue suponiendo un riesgo grave para los operadores de Oracle E-Business Suite.
CVE-2025-61882 afecta al componente BI Publisher Integration de Oracle Concurrent Processing en Oracle E-Business Suite. Las versiones afectadas son Oracle Concurrent Processing 12.2.3 a 12.2.14.
Un atacante sin autenticación y con acceso de red HTTP puede explotar la vulnerabilidad de forma remota y tomar potencialmente el control de Oracle Concurrent Processing. Tiene una puntuación CVSS 3.1 de 9,8 y el siguiente vector:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
La clasificación es CWE-287, que indica un problema de autenticación. La explotación no requiere privilegios ni interacción del usuario, mientras que los posibles impactos sobre la confidencialidad, la integridad y la disponibilidad están calificados como altos.
CISA añadió CVE-2025-61882 a su catálogo de vulnerabilidades explotadas conocidas el 6 de octubre de 2025. El plazo de corrección para las agencias civiles federales de Estados Unidos era el 27 de octubre de 2025, y el catálogo registra que la vulnerabilidad se utilizó en campañas de ransomware.
CISA exige a las organizaciones que apliquen las mitigaciones de Oracle, sigan las directrices aplicables de BOD 22-01 para servicios en la nube o dejen de utilizar el producto cuando no haya mitigaciones disponibles.
Esta no es la única aparición reciente de Oracle en el catálogo KEV. Otras tres vulnerabilidades asociadas al proveedor se añadieron durante los últimos 90 días: CVE-2026-46817, el 15 de julio de 2026; CVE-2026-21962, el 24 de agosto de 2026; y CVE-2015-5287, el 26 de agosto de 2026.
Qué deberían revisar los defensores
Las organizaciones que utilicen las versiones afectadas de Oracle E-Business Suite deberían dar prioridad a los parches o las mitigaciones proporcionados por el proveedor, especialmente cuando Oracle Concurrent Processing o BI Publisher Integration sean accesibles a través de HTTP.
Los equipos de seguridad deberían revisar los registros web y de autenticación en busca de solicitudes sin autenticación dirigidas a la funcionalidad afectada. Las investigaciones también deberían buscar cambios de configuración inesperados, actividad administrativa no autorizada, accesos anómalos a datos empresariales y pruebas de que Oracle Concurrent Processing fue modificado o tomado bajo control.
Antes de aplicar medidas correctivas, se deberían preservar las pruebas pertinentes de los sistemas potencialmente comprometidos. CISA indica que el triaje forense conforme a BOD-26-04 no es obligatorio para esta entrada, pero esa designación no excluye la recopilación de pruebas específica del incidente cuando se sospeche que ha habido explotación.
Para los operadores de Grav CMS, las indicaciones inmediatas son menos precisas porque no se han revelado la condición explotada, las versiones afectadas ni el estado de los parches. Los administradores deberían restringir los accesos innecesarios, inspeccionar la funcionalidad de carga y los plugins, y revisar los archivos y el contenido web en busca de cambios no autorizados. El incidente de Clop demuestra que incluso una pequeña carga no autorizada puede convertirse en una vía para controlar el contenido público.
El daño confirmado es menor que las afirmaciones más graves
ShinyHunters ha demostrado que podía modificar la plataforma de extorsión de Clop y socavar públicamente el control que el grupo ejercía sobre su propia infraestructura. Eso por sí solo perjudica la fiabilidad del sitio que Clop utiliza para presionar a sus víctimas.
Las posibilidades de mayor alcance siguen sin resolverse. No existe confirmación independiente de que ShinyHunters robara /var/log, obtuviera el código fuente o consiguiera las claves del servicio onion. Tampoco hay pruebas de que haya logrado recrear el servicio de Clop en otro lugar.
Por ahora, el incidente consiste en un compromiso verificado del sitio de filtraciones, rodeado de afirmaciones más amplias de los implicados. Si se confirma el supuesto robo de claves y registros, se convertiría en una brecha de inteligencia de la infraestructura operativa de Clop, y no simplemente en una desfiguración entre grupos rivales de ciberdelincuentes.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
- fuente primariaCISA
- BleepingComputer
CVE tratadas en este artículo
- CVE-2026-21962Crítica10.0Vulnerability in the Oracle HTTP Server, Oracle Weblogic Server Proxy Plug-in product of Oracle Fusion Middleware (component: Weblogic Server Proxy Plug-in for Apache HTTP Server, Weblogic Server Proxy Plug-in for IIS). Supported versions that are affected are 12.2.1.4.0, 14.1.1.0.0 and 14.1.2.0.0
- CVE-2026-46817Crítica9.8Vulnerability in the Oracle Payments product of Oracle E-Business Suite (component: File Transmission). Supported versions that are affected are 12.2.3-12.2.15. Easily exploitable vulnerability allows unauthenticated attacker with network access via HTTP to compromise Oracle Payments. Successful a
- CVE-2025-61882Crítica9.8Vulnerability in the Oracle Concurrent Processing product of Oracle E-Business Suite (component: BI Publisher Integration). Supported versions that are affected are 12.2.3-12.2.14. Easily exploitable vulnerability allows unauthenticated attacker with network access via HTTP to compromise Oracle Con
- CVE-2015-5287Alta7.8The abrt-hook-ccpp help program in Automatic Bug Reporting Tool (ABRT) before 2.7.1 allows local users with certain permissions to gain privileges via a symlink attack on a file with a predictable name, as demonstrated by /var/tmp/abrt/abrt-hax-coredump or /var/spool/abrt/abrt-hax-coredump.
