Piratage du site de fuite de Clop par ShinyHunters : les leçons d'une guerre entre cybercriminels
Séraphine Clairlune
L’histoire de la cybercriminalité retiendra cette date. Le 19 septembre 2026, le site oignon du rançongiciel Clop (Cl0p) est tombé. Non pas sous les coups des forces de l’ordre, mais sous ceux de ses pairs. Le groupe d’extorsion ShinyHunters a revendiqué le piratage du site de fuite de Clop, laissé des preuves numériques de son intrusion, et menace désormais de faire chanter ses confrères cybercriminels. Cet événement, rapporté en exclusivité par BleepingComputer, n’est pas une simple anecdote de l’underground : c’est une démonstration éclatante de la fragilité des infrastructures criminelles. Que se passe-t-il quand les chasseurs deviennent les chassés ? Plongée dans une affaire qui rebat les cartes de la sécurité des données.
ShinyHunters vs Clop : les dessous d’une vendetta entre groupes cybercriminels
La genèse du conflit : la campagne Oracle EBS de 2025
Pour comprendre l’origine de cette attaque, il faut remonter à 2025. Le groupe Clop orchestrat alors une vaste campagne d’extorsion ciblant les serveurs Oracle E-Business Suite. En octobre 2025, ils exploitent une faille zero-day, identifiée sous le code CVE-2025-61882, pour dérober des données sensibles à de nombreuses organisations. Cette vulnérabilité permettait une exécution de code à distance sans authentification, offrant à Clop un accès privilégié à des milliers de systèmes.
Selon les informations recueillies par le journaliste Lawrence Abrams pour BleepingComputer, un groupe se faisant appeler ‘Scattered Lapsus$ Hunters’ - incluant des membres de ShinyHunters - a divulgué un proof-of-concept (PoC) pour cette vulnérabilité. Oracle a confirmé plus tard que ce PoC correspondait précisément à l’exploit utilisé par Clop. Pour ShinyHunters, c’était le début d’une escalade.
‘Someone from cl0p personally messaged me… I have more money than you and all of your people combined, I’ll kill you soon.’ - ShinyHunters à BleepingComputer
Des menaces aux représailles numériques
Tout au long de l’année 2026, les tensions sont montées. ShinyHunters affirme qu’un représentant de Clop les a menacés, allant jusqu’à proférer des menaces de mort, traduites du russe. Pris pour cible, le groupe a décidé de frapper là où ça fait mal : l’infrastructure même de Clop. L’objectif était triple : défigurer le site de fuite de données, dérober les preuves de leurs activités, et prendre le contrôle de leur identité numérique.
Selon le rapport annuel de l’ANSSI, les attaques entre groupes cybercriminels ont augmenté de 40% en 2026. Toutefois, le piratage du site de fuite lui-même est une première dans le monde de l’extorsion. Jamais un groupe RaaS n’avait vu son propre site compromis à un tel point.
Méthode d’intrusion : comment ShinyHunters a exploité la faille de Grav CMS
L’attaque, bien que spectaculaire dans ses conséquences, a reposé sur une méthode finalement classique, mais implacable.
Analyse de l’attaque : Upload non authentifié et défacement
ShinyHunters a identifié que le site de fuite de Clop fonctionnait sous Grav CMS, un système de gestion de contenu open source. Ils ont exploité ce qu’ils décrivent comme une vulnérabilité de téléchargement de fichier non authentifié (unauthenticated file upload). Concrètement, cela permet d’envoyer un fichier sur le serveur sans avoir à se connecter.
‘THIS SITE HAS BEEN PWN3D BY SHINYHUNTERES #Skids10p - Maybe don’t try to threaten us next time.’ - Texte du fichier téléchargé sur le serveur de Clop.
Voici les étapes clés de l’intrusion :
- Scan et reconnaissance : Identification de la version de Grav CMS et de ses plugins.
- Exploitation de la faille d’upload : Envoi d’une requête HTTP POST malveillante contenant un fichier texte arbitraire.
- Défacement initial : Le fichier texte contenait un message de défi à Clop et un lien vers le site de fuite de ShinyHunters.
- Escalade des privilèges : Accès au serveur via le fichier uploadé, puis pivots vers les bases de données et les configurations système.
- Défacement total : Remplacement de l’intégralité du site par un art ASCII du Pokémon Umbreon, logo du groupe ShinyHunters, avec le message ‘rooting your systems since ‘19 ;)’.
Le chercheur VXDB, interrogé par BleepingComputer, a confirmé que l’art ASCII d’Umbreon était le même que celui utilisé par ShinyHunters lors du piratage de HackForums en 2020. Une signature qui ne trompe pas.
L’enjeu des clés privées Tor et de la compromission du serveur
ShinyHunters a affirmé avoir obtenu un accès complet (‘full access’) au serveur. Les données dérobées incluent :
- Les codes sources de l’infrastructure de Clop.
- Les plugins Grav CMS utilisés.
- Les fichiers sous
/var/log(logs d’authentification, activités système, adresses IP des administrateurs et des affiliés). - Et surtout, les clés privées du service Tor (onion private keys).
‘We have their onion keys. So if they kick us out it wouldn’t matter at all because we control the private keys to host the same exact onion URL.’ - ShinyHunters à BleepingComputer
Cette dernière affirmation est capitale. Posséder les clés privées d’un service oignon équivaut à posséder le nom de domaine. ShinyHunters pourrait, à tout moment, héberger un site frauduleux à l’adresse Tor exacte de Clop, détournant ainsi ses victimes et ses partenaires. C’est le vol d’identité parfait dans le monde criminel.
L’impact stratégique du piratage du site de fuite de Clop
Une menace crédible pour l’écosystème RaaS ?
Le modèle Ransomware-as-a-Service (RaaS) repose entièrement sur la confiance entre les opérateurs (qui conçoivent le malware et gèrent les fuites) et les affiliés (qui infectent les entreprises). Si les opérateurs ne peuvent même pas sécuriser leur propre site de fuite, comment pourraient-ils protéger les données de leurs clients ?
| Conséquence | Impact sur Clop | Leçon pour la sécurité d’entreprise |
|---|---|---|
| Vol des logs serveur | Exposition des IP des affiliés et administrateurs | Obligation de chiffrer les logs et de les centraliser hors du serveur exposé (SIEM). |
| Vol des clés privées Tor | Perte de contrôle de la marque ‘Clop’ | Gestion rigoureuse des clés cryptographiques et plan de révocation. |
| Exploitation de Grav CMS | Compromission totale du site de fuite | Maintien à jour impératif des CMS et de leurs plugins, audits de sécurité réguliers. |
| Vol du code source | Outils et méthodes exposés | Application de l’offensive security pour protéger ses propres outils. |
Selon une étude de Recorded Future, 70% des sites de fuite de données analysés en 2025 utilisaient des versions obsolètes de CMS ou des plugins présentant des vulnérabilités connues.
La vulnérabilité des infrastructures criminelles
Cet événement nous rappelle que l’obscurité (le réseau Tor) n’est pas une sécurité. L’infrastructure de Clop, pensée pour être discrète, était en réalité très vulnérable à une attaque ciblée. Le fait qu’un groupe d’extorsion puisse en pirater un autre démontre une maturation du marché noir. La compétition y est féroce, et la loi du plus fort s’applique.
Que nous apprend cet incident sur la sécurité des plateformes de fuite de données ?
Bien que cet article analyse un conflit entre criminels, les leçons pour les professionnels de la cybersécurité sont immédiates et transposables aux environnements d’entreprise.
Un scénario cauchemardesque… adaptable à l’entreprise
Si vous êtes RSSI, demandez-vous ce qui se passerait si votre CMS exposait vos logs à un attaquant. Ou si vos clés privées SSH ou TLS étaient compromises. Le piratage du site de fuite de Clop par ShinyHunters est une version criminelle d’un risque que toutes les entreprises encourent : la compromission d’un point d’entrée unique (CMS, portail client, VPN).
Exemple concret : Imaginez une fintech française utilisant un CMS vieillissant pour son portail client. Une vulnérabilité de type upload non authentifié permet à un attaquant de déposer un webshell. En quelques heures, les logs de transactions, les clés API, et les bases de clients sont exfiltrés. Le scénario de ShinyHunters contre Clop est exactement celui-ci, adapté à une infrastructure d’entreprise.
Dans la pratique, voici les actions que les équipes de sécurité, sous la direction d’un chef de projet cybersécurité, doivent entreprendre pour se protéger de scénarios similaires :
- Auditer les CMS et applications web exposés : Identifier et patcher les vulnérabilités de type ‘unauthenticated file upload’, ‘path traversal’, ‘remote code execution’, ou encore contournement d’authentification comme celle découverte sur la caméra TP-Link Tapo C200.
- Protéger les logs système : Les fichiers sous
/var/log(auth.log, syslog, messages) contiennent des trésors d’information pour un attaquant. Leur accès doit être restreint via des droits stricts et leur contenu envoyé vers un SIEM ou un bucket de stockage immuable. - Segmenter les services critiques : Ne jamais héberger un service sensible sur une machine partagée avec des services moins critiques. Clop a mélangé son site de fuite (critique) avec son CMS (potentiellement moins durci).
- Gérer les clés cryptographiques : Avoir un plan de révocation des clés (key revocation plan) pour les services TLS, SSH, ou VPN. La rotation des clés doit être automatisée et régulière.
- Surveiller les connexions inhabituelles : Toute tentative d’accès administrateur depuis une source inconnue ou un fichier téléchargé de manière inattendue doit immédiatement alerter les équipes SOC.
Cyber-extorsion : vers une guerre ouverte entre gangs ?
L’émergence d’une ‘cyber-guerre des chefs’
Le piratage du site de fuite de Clop par ShinyHunters n’est pas un incident isolé. Il s’inscrit dans une tendance lourde : les cybercriminels ne se contentent plus de voler des entreprises, ils se cannibalisent entre eux. Cette concurrence féroce ouvre une brèche dans leur discrétion traditionnelle.
‘Going to extort them.’ - ShinyHunters à BleepingComputer, en parlant de Clop.
ShinyHunters menace explicitement d’extorquer Clop, donnant un ultimatum de 72 heures pour les contacter. C’est un aveu de faiblesse pour Clop, mais aussi une escalade dangereuse. Qui sont les prochains sur la liste ? Les tensions entre groupes cybercriminels sont exacerbées par la réduction du nombre de cibles rentables et par la pression des forces de l’ordre.
Selon les données de Chainalysis, les paiements de rançon ont diminué de 25% en 2026, rendant la compétition entre gangs plus féroce.
Opportunités pour les forces de l’ordre et les défenseurs
Pour les autorités comme l’ANSSI, le FBI ou Europol, ces conflits internes sont une véritable aubaine. Les données volées par ShinyHunters (logs, IPs, codes sources) pourraient, si elles fuient ou sont saisies, fournir des preuves irréfutables contre Clop. Les adresses IP des administrateurs sont peut-être déjà entre les mains de ShinyHunters, et potentiellement entre celles des enquêteurs.
L’opération de démantèlement de LockBit en 2024 (Operation Cronos) a montré à quel point les fuites internes et les trahisons étaient dévastatrices pour les groupes RaaS. Le piratage actuel pourrait bien accélérer la chute de Clop, ou à l’inverse, fournir à ShinyHunters les outils pour devenir un acteur encore plus dominant.
Pendant que ces groupes se battent, les défenseurs doivent-ils se réjouir ou se méfier ? La réponse est nuancée. Si Clop est neutralisé par ShinyHunters, cela fait un gang de moins. Mais les méthodes de ShinyHunters sont tout aussi agressives, et les données volées à Clop pourraient être réutilisées contre des entreprises, notamment les logs contenant les IP des anciennes victimes.
Conclusion : un précédent dangereux pour la cybercriminalité organisée
Le piratage du site de fuite de Clop par ShinyHunters est bien plus qu’un simple épisode de vendetta. Il symbolise la fin de l’illusion de sécurité dans le monde souterrain. Si les plus grands opérateurs de rançongiciels peuvent être piratés et menacés d’extorsion, c’est tout l’édifice de la cybercriminalité organisée qui vacille.
Pour les entreprises, cette actualité est un signal d’alarme puissant. Les méthodes employées par ShinyHunters (exploitation de CMS, escalade de privilèges, vol de logs et clés) sont les mêmes que celles utilisées contre les cibles corporate. La différence est que le gang a agi avec une détermination absolue et une connaissance intime de la cible.
La question désormais est : que fera ShinyHunters des clés privées de Clop ? Va-t-il détruire l’infrastructure de son rival, ou va-t-il la réutiliser pour ses propres campagnes d’extorsion ? Une chose est sûre : la guerre des gangs ne fait que commencer, et les répercussions sur la sécurité des entreprises ne tarderont pas à se faire sentir. Les RSSI doivent intégrer cette dynamique de conflit dans leur veille stratégique, car la prochaine grande crise pourrait naître d’une fuite provenant non pas d’un attaquant extérieur, mais d’une guerre intestine, ou d’une campagne d’ingénierie sociale bien orchestrée.
Restez vigilants, car si les criminels ne sont pas en sécurité, personne ne l’est.