ShinyHunters détourne le site de fuite Tor de Clop et retourne l’extorsion contre son opérateur

ShinyHunters a piraté le site de fuite Tor de Clop via Grav CMS, l'a défiguré et menace d'extorquer le gang avec journaux et clés volées.

Texte généré par intelligence artificielle, publié sans relecture humaine. Transparence IA

ShinyHunters détourne le site de fuite Tor de Clop et retourne l’extorsion contre son opérateur
Rançongiciels

Image d’illustration générée par IA

ShinyHunters a compromis et défiguré le site de fuite basé sur Tor exploité par le groupe de ransomware Clop, menaçant publiquement d’extorquer l’un des acteurs les plus connus de l’écosystème de la cybercriminalité.

L’intrusion ne repose pas sur une simple affirmation invérifiable. Un article publié le 19 septembre 2026 a confirmé de manière indépendante que ShinyHunters avait téléversé un fichier sur le serveur de Clop, puis remplacé le contenu du site par une défiguration sous son contrôle.

Les allégations plus importantes restent invérifiées. ShinyHunters affirme avoir obtenu les journaux du serveur, le code source, les plugins Grav CMS ainsi que les clés privées associées au service onion de Clop. Si ce matériel est authentique, il pourrait exposer les opérateurs de Clop et permettre à ShinyHunters d’usurper le site de fuite à son adresse Tor habituelle.

La compromission a commencé par un téléversement sans authentification

ShinyHunters a déclaré que l’intrusion avait commencé un vendredi soir par l’exploitation d’une vulnérabilité de téléversement de fichiers sans authentification dans Grav CMS, le système de gestion de contenu utilisé par l’infrastructure du site de fuite de Clop.

La vulnérabilité précise de Grav CMS n’a pas été divulguée. Aucun identifiant CVE, aucune plage de versions affectées ni aucun avis de l’éditeur n’est disponible. Il est donc impossible de déterminer si ShinyHunters a exploité une faille du CMS lui-même, d’un plugin ou de la configuration propre à Clop.

Le premier indice vérifié de manière externe a été un petit fichier texte téléversé sur le site de fuite. Le fichier était directement accessible depuis le service Tor de Clop, ce qui démontrait que l’attaquant pouvait placer du contenu sur une infrastructure contrôlée par le groupe de ransomware. Son message identifiait ShinyHunters, mettait Clop en garde contre toute menace visant le groupe et dirigeait les visiteurs vers le propre site de fuite de ShinyHunters.

Quelques heures plus tard, la page de Clop a commencé à afficher une défiguration complète. Elle présentait un dessin ASCII représentant Umbreon — le Pokémon utilisé comme emblème par ShinyHunters —, un lien vers le site Tor du groupe et le message suivant : « rooting your systems since ’19 ;) ».

Le chercheur en cybersécurité VXDB a constaté que le dessin correspondait à des images utilisées lors de la défiguration de HackForums en août 2020, que ShinyHunters avait également revendiquée à l’époque.

Le téléversement du fichier et la modification de la page ont été vérifiés de manière indépendante sur le service de Clop. Ils établissent l’existence d’un accès en écriture non autorisé, mais ne prouvent pas à eux seuls que ShinyHunters a obtenu un contrôle administratif ou un accès root au serveur sous-jacent.

Les affirmations concernant le vol des journaux et des clés d’identité Tor font monter les enjeux

ShinyHunters a décrit son accès comme complet et affirmé avoir copié le code source, les plugins Grav CMS, d’autres données du serveur ainsi que tous les fichiers présents sous /var/log. Le groupe a indiqué qu’il téléchargeait et examinait encore ces éléments.

Ces affirmations n’ont pas été validées de manière indépendante.

Les systèmes Linux utilisent généralement /var/log pour stocker les enregistrements liés à l’authentification, aux services, aux erreurs applicatives et à l’activité réseau. Le contenu exact dépend de la configuration de l’hôte. Si Clop conservait des journaux d’accès détaillés, les fichiers volés pourraient contenir des événements administratifs, des informations de connexion ou les adresses IP de personnes ayant visité ou administré le service.

L’exposition potentielle ne concerne pas uniquement les opérateurs de Clop. Des journalistes, des chercheurs, des victimes, des négociateurs et d’autres visiteurs ont pu accéder au site de fuite. Il est impossible de savoir si certaines de leurs informations figurent dans les journaux prétendument volés.

ShinyHunters affirme également avoir obtenu les clés privées du service onion de Clop. Les adresses onion de Tor sont liées cryptographiquement à leurs clés. Des clés de service valides pourraient donc permettre à un autre opérateur de présenter un service de remplacement sous l’adresse existante de Clop, même après la révocation de l’accès au serveur d’origine.

Une telle prise de contrôle créerait plusieurs risques. Les visiteurs pourraient croire qu’ils communiquent avec Clop alors qu’ils accèdent en réalité à une infrastructure contrôlée par ShinyHunters. Le site de remplacement pourrait diffuser de fausses informations, recueillir des messages ou rediriger les victimes et les négociateurs.

Ce scénario dépend entièrement de l’authenticité, de l’intégrité et de l’exploitabilité des clés. Aucun élément indépendant ne confirme actuellement qu’elles ont été volées.

Le conflit entre groupes criminels se transforme en tentative d’extorsion

ShinyHunters a déclaré prévoir de publier une demande d’extorsion demandant à Clop de prendre contact dans un délai de 72 heures. Le groupe retourne ainsi une technique habituellement dirigée contre des entreprises et des institutions publiques contre un autre acteur de l’extorsion.

Selon ShinyHunters, l’intrusion constituait une représaille à des menaces qui auraient été proférées par un représentant de Clop. Le groupe affirme que le conflit est né de la campagne de vol de données visant Oracle E-Business Suite menée par Clop en octobre 2025.

Au cours de cette campagne, Clop a exploité plusieurs vulnérabilités d’Oracle E-Business Suite, notamment CVE-2025-61882, afin de voler des données organisationnelles et de les utiliser à des fins d’extorsion. Des acteurs utilisant le nom « Scattered Lapsus$ Hunters », dont ShinyHunters, ont publié un exploit de démonstration à la même période. Oracle a ensuite confirmé que la preuve de concept correspondait à un exploit utilisé lors des attaques de Clop.

ShinyHunters affirme que l’exploit appartenait à l’origine à ses membres et que Clop l’avait obtenu sans autorisation. Le groupe affirme en outre qu’un représentant de Clop avait menacé d’identifier et de tuer certains de ses membres.

Ces allégations n’ont pas été vérifiées de manière indépendante, et aucun commentaire de Clop n’était disponible dans les articles publiés. Les éléments confirmés sont plus limités : ShinyHunters a placé un fichier sur l’infrastructure de Clop et pris le contrôle du contenu affiché par le site de fuite.

CVE-2025-61882 reste un risque actif pour les entreprises

La faille de Grav CMS qui aurait été utilisée contre Clop est distincte de CVE-2025-61882. Cette dernière est pertinente parce qu’elle se trouve au cœur du conflit et demeure un risque sérieux pour les opérateurs d’Oracle E-Business Suite.

CVE-2025-61882 affecte le composant BI Publisher Integration d’Oracle Concurrent Processing dans Oracle E-Business Suite. Les versions affectées sont Oracle Concurrent Processing 12.2.3 à 12.2.14.

Un attaquant non authentifié disposant d’un accès réseau HTTP peut exploiter la vulnérabilité à distance et potentiellement prendre le contrôle d’Oracle Concurrent Processing. Elle affiche un score CVSS 3.1 de 9,8 et le vecteur suivant :

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

La classification est CWE-287, qui indique un problème d’authentification. L’exploitation ne nécessite ni privilèges ni interaction de l’utilisateur, tandis que les impacts attendus sur la confidentialité, l’intégrité et la disponibilité sont tous jugés élevés.

La CISA a ajouté CVE-2025-61882 à son catalogue des vulnérabilités exploitées connues le 6 octobre 2025. La date limite de remédiation pour les agences civiles fédérales américaines était fixée au 27 octobre 2025, et le catalogue indique que la vulnérabilité a été utilisée dans des campagnes de ransomware.

La CISA exige des organisations qu’elles appliquent les mesures d’atténuation d’Oracle, suivent les recommandations applicables de la BOD 22-01 pour les services cloud ou cessent d’utiliser le produit lorsque des mesures d’atténuation ne sont pas disponibles.

Oracle n’est pas apparu dans le catalogue KEV pour la seule fois récemment. Trois autres vulnérabilités associées à l’éditeur y ont été ajoutées au cours des 90 derniers jours : CVE-2026-46817 le 15 juillet 2026, CVE-2026-21962 le 24 août 2026 et CVE-2015-5287 le 26 août 2026.

Ce que les défenseurs doivent examiner

Les organisations qui utilisent les versions affectées d’Oracle E-Business Suite doivent donner la priorité aux correctifs ou aux mesures d’atténuation fournis par l’éditeur, en particulier lorsque Oracle Concurrent Processing ou BI Publisher Integration est accessible via HTTP.

Les équipes de sécurité doivent examiner les journaux web et d’authentification à la recherche de requêtes non authentifiées ciblant la fonctionnalité affectée. Les investigations doivent également rechercher des modifications inattendues de la configuration, des activités administratives non autorisées, des accès anormaux aux données métier et tout indice montrant qu’Oracle Concurrent Processing a été modifié ou pris sous contrôle.

Les systèmes potentiellement compromis doivent faire l’objet d’une préservation des éléments pertinents avant toute remédiation. La CISA indique que le triage forensique prévu par la BOD-26-04 n’est pas requis pour cette entrée, mais cette mention n’exclut pas la collecte d’éléments propres à l’incident lorsqu’une exploitation est suspectée.

Pour les opérateurs de Grav CMS, les recommandations immédiates sont moins précises, car la condition exploitée, les versions affectées et l’état des correctifs n’ont pas été divulgués. Les administrateurs doivent restreindre les accès inutiles, examiner les fonctionnalités de téléversement et les plugins, et vérifier les fichiers ainsi que le contenu web à la recherche de modifications non autorisées. L’incident de Clop montre même qu’un petit téléversement non autorisé peut ouvrir la voie au contrôle du contenu public.

Les dommages confirmés sont moins importants que les allégations les plus graves

ShinyHunters a démontré qu’il pouvait modifier la plateforme d’extorsion de Clop et saper publiquement le contrôle exercé par le groupe sur sa propre infrastructure. Cela suffit à compromettre la fiabilité du site utilisé par Clop pour faire pression sur ses victimes.

Les scénarios les plus lourds de conséquences restent incertains. Rien ne confirme de manière indépendante que ShinyHunters a volé /var/log, obtenu le code source ou récupéré les clés du service onion. Aucun élément ne montre non plus que le groupe a réussi à recréer le service de Clop ailleurs.

Pour l’instant, l’incident correspond à une compromission vérifiée du site de fuite, entourée d’allégations plus larges formulées par les acteurs concernés. Si le vol présumé des clés et des journaux était établi, il s’agirait d’une atteinte aux renseignements opérationnels de l’infrastructure de Clop, et non d’une simple défiguration entre groupes cybercriminels rivaux.

À lire aussi

Sources

Cet article est une réécriture originale fondée sur les sources ci-dessous.

CVE traitées dans cet article

Sujets liésShinyHuntersClopransomwareTorfuite de donnéesGrav CMSextorsion
Retour à l'accueil