El grupo de extorsión cibercriminal ShinyHunters afirmó hace algunos días haber comprometido el sitio de filtraciones en la red Tor del grupo de ransomware Clop (también conocido como Cl0p), así lo reportó el medio especializado BleepingComputer. De acuerdo a los informado, el ataque ocurrió la noche del viernes 19 de septiembre y culminó con la desfiguración completa del sitio.

Los atacantes explotaron lo que describen como una vulnerabilidad de carga de archivos sin autenticación en Grav CMS, el gestor de contenidos utilizado por la página de Clop. Con ese acceso subieron un archivo de texto con un mensaje dirigido a Clop, indicando: “THIS SITE HAS BEEN PWN3D BY SHINYHUNTERES #Skids10p – Maybe don’t try to threaten us next time”, cuya traducción se puede leer así: “Este sitio fue hackeado por ShinyHunters — quizás no intenten amenazarnos la próxima vez”.

Horas más tarde, el sitio quedó reemplazado por una imagen ASCII de Umbreon, el personaje de Pokémon utilizado como logo de ShinyHunters, junto con un enlace al propio sitio Tor del grupo y el mensaje “rooting your systems since ’19 ;)”. Al momento de la publicación de BleepingComputer, la página desfigurada seguía activa en la infraestructura de Clop.

En declaraciones entregadadas a BlepingComputer, ShinyHunters aseguró haber obtenido “acceso completo” al servidor de Clop, robando código fuente, complementos de Grav CMS y registros del sistema.

El colectivo cibercriminal también afirmó haber sustraído todos los archivos del directorio /var/log del servidor, que podrían contener registros de actividad y direcciones IP de conexión. Además, aseguraron controlar las claves privadas del servicio Tor de Clop, lo que les permitiría operar el mismo dominio .onion aunque la banda intente expulsarlos.

ShinyHunters dijo estar revisando la información sustraída y planea publicar un mensaje de extorsión en su propio sitio, dando a Clop un plazo de 72 horas para responder. Pese a lo anterior, el medio BleepingComputer no ha verificado de forma independiente las afirmaciones sobre el robo de datos ni el control de las claves Tor, aunque sí confirmó la desfiguración del sitio.

Según la banda ShinyHunters, el ataque es una represalia por amenazas realizadas por un representante de Clop durante una disputa vinculada a la campaña de robo de datos de Oracle E-Business Suite ejecutada por Clop en 2025. El grupo asegura que ese conflicto se originó cuando Clop utilizó un exploit que, según ShinyHunters, les pertenecía originalmente.

De acuerdo con BlepingComputer, la disputa se habría originado por un comentario y amenazas de un representante de la banda de ransomware Clop al grupo de extorsión cibercriminal ShinyHunters.