🛡 VULNERABILIDADES 🛡

ShinyHunters hackeó a Clop. ¿Qué pasará con las víctimas de Clop?

🛡CyberObservatorio
ShinyHunters hackeó a Clop. ¿Qué pasará con las víctimas de Clop?
Idioma

ShinyHunters hackeó a Clop. ¿Qué pasará con las víctimas de Clop?

Fuente: Dark Reading

**Incursión de ShinyHunters en Clop: Un nuevo capítulo en la guerra cibernética entre grupos de ransomware**

En el cambiante panorama de la ciberseguridad, los enfrentamientos entre grupos criminales han emergido como un fenómeno notable. La reciente incursión de ShinyHunters en el grupo de ransomware Clop pone de manifiesto no solo la rivalidad entre estas organizaciones, sino también los riesgos adicionales que enfrentan las víctimas atrapadas en medio de esta contienda. Este incidente podría tener repercusiones significativas para las empresas que ya están lidiando con las consecuencias de los ataques de ransomware, además de la amenaza de un nuevo actor que intenta extorsionarlas a través de la información que ha sido comprometida.

ShinyHunters es un grupo de ciberdelincuencia conocido por sus actividades de robo de datos y extorsión, con un enfoque en obtener beneficios económicos. La identidad de este grupo ha evolucionado con el tiempo, y se ha observado que mantiene vínculos y colabora con otros colectivos de ciberdelincuentes, como Scattered Spider y Lapsus$.

Por su parte, Clop es un grupo de ransomware infame, famoso por llevar a cabo campañas de extorsión a gran escala, a menudo aprovechando vulnerabilidades de día cero. Este grupo fue responsable de una importante campaña en 2023 que explotó una vulnerabilidad de día cero en el software de transferencia de archivos MOVEit de Progress Software, así como de otra campaña que se dirigió a una falla en Fortra GoAnywhere en el mismo año.

El pasado fin de semana, ShinyHunters logró desfigurar el sitio de filtraciones de datos de Clop en la Dark Web, dejando un mensaje que decía: "DOMINIO CONFISCADO POR SHINYHUNTERS". Según BleepingComputer, ShinyHunters afirma que el ataque comenzó la noche del viernes al aprovechar una vulnerabilidad de carga de archivos no autenticada en el sistema de gestión de contenido Grav que utiliza el sitio de filtraciones de Clop.

Los atacantes afirmaron haber obtenido acceso total al servidor del sitio de filtraciones de Clop, robando código fuente, complementos de Grav CMS, registros del sistema, claves privadas para su servicio Onion y otros datos. Sin embargo, estas afirmaciones sobre el robo de datos aún no han sido verificadas de manera independiente.

La situación se tornó aún más provocativa cuando los atacantes continuaron dejando mensajes en el sitio de Clop, burlándose del grupo de ransomware y tratando de extorsionarlo. El 19 de septiembre, un mensaje atribuido a ShinyHunters exigía un pago de ocho cifras en Bitcoin y dirigía a Clop a contactar una dirección de correo Onion.

Al día siguiente, los atacantes publicaron en la página de Clop: "Quiero todo el dinero que ganaste con la campaña EBS más un extra Y CON INTERESES, antes de que empiece a publicar información sobre las empresas que te pagaron, cuánto y a qué dirección de Bitcoin".

La referencia a "EBS" parece aludir a la campaña de extorsión de Clop que afectó a clientes vulnerables por la crítica vulnerabilidad de día cero CVE-2025-61882 en la suite de Oracle E-Business el otoño pasado. Las disputas públicas y los ataques entre grupos de ciberdelincuentes no son inusuales; a principios de este año, dos grupos de ransomware emergentes, 0APT y KryBit, se hackearon mutuamente, filtrando datos internos.

Hasta el momento, el esfuerzo de ShinyHunters no ha resultado en un pago, ya que el mensaje de desfiguración incluía una nota que databa el día actual. "Cada 24 horas que no te comuniques con nosotros, las demandas aumentan. La demanda ahora incluye una disculpa obligatoria emitida directamente a mí PÚBLICAMENTE", decía la última nota.

Sin embargo, Dark Reading confirmó que, hasta el momento de la redacción, el sitio de filtraciones de Clop había eliminado el mensaje de desfiguración y ahora muestra una nota en texto plano, posiblemente de Clop, que afirma que la dirección de correo electrónico de ShinyHunters no funciona.

A primera vista, las disputas entre ciberdelincuentes pueden parecer positivas, ya que, como señala Pieter Arntz de Malwarebytes en una entrada de blog, "la buena noticia es que, mientras están uno contra el otro, tienen menos tiempo para atacar negocios legítimos". No obstante, permanece la incertidumbre sobre si ShinyHunters logró obtener información sobre las víctimas de Clop. Hasta ahora, ShinyHunters no ha proporcionado pruebas de que posee esos datos. Sin embargo, ya ha amenazado con publicar información sobre las empresas que supuestamente pagaron a Clop, incluyendo montos de pago y direcciones de Bitcoin. Si ShinyHunters adquirió información adicional relacionada con las víctimas de Clop, estas organizaciones podrían enfrentarse a una mayor exposición o incluso a renovados intentos de extorsión.

Jon Baker, vicepresidente de defensa informada sobre amenazas en AttackIQ, comenta a Dark Reading que no hay pruebas que demuestren que ShinyHunters realmente obtuvo los archivos de las víctimas de Clop, pero subraya que "la información robada no se extingue". Baker señala que "los datos robados permanecen en servidores operados por el grupo original, sus afiliados y sus proveedores de infraestructura, y cada copia es otra oportunidad para el robo, la reventa o la exposición". Esto implica que una empresa puede pasar años siendo responsable de datos que ya no puede localizar o controlar.

De manera similar, Darren Guccione, CEO y cofundador de Keeper Security, enfatiza que el problema fundamental es que "no puedes confiar en que los criminales honren los acuerdos" incluso si has pagado un rescate. Guccione explica que "pagar por la eliminación asume que el criminal destruirá los datos, pero estás negociando con alguien cuyo modelo de negocio es el engaño y el robo". Una vez que los datos salen del control de una organización, no existe un mecanismo para verificar que ha sido destruido, no hay un rastro de auditoría y no hay recurso si la promesa es rota.

El desenlace de esta disputa entre ShinyHunters y Clop aún está por verse, pero esta confrontación pública ilustra un riesgo inherente desde el momento en que se exfiltran datos: una organización puede seguir siendo responsable de información que ahora se encuentra almacenada en infraestructuras que no puede asegurar, auditar o incluso localizar.

ShinyHunters Hacked Clop. Now What About Clop's Victims?

Source: Dark Reading

ShinyHunters apparently breached rival ransomware gang Clop last week, and the incident could pose additional risks to victim organizations caught in the middle. ShinyHunters is a financially motivated cybercrime group known primarily for data theft and extortion attacks. The group's identity has become increasingly fluid, with researchers observing ties to and collaboration with cybercriminals associated with theScattered Spiderand Lapsus$ collectives. Clop, meanwhile, is a notorious ransomware gang best known for large-scale data extortion campaigns, particularly involvingzero-day vulnerabilities. Clop actors were behind the massive 2023 campaign that exploited a zero-day in Progress Software'sMOVEit file transfer software, as well as a similar campaign that targeted aFortra GoAnywwhere flawthat same year. Over the weekend, ShinyHunters defaced Clop's Dark Web data leak site with a message: "DOMAIN SEIZED BY SHINYHUNTERS." As first reported byBleepingComputer, ShinyHunters claimed the attack began on Friday night when it exploited an unauthenticated file upload vulnerability in the Grav CMS used by Clop's leak site. ShinyHunters claimed it obtained full access to Clop's leak site server and stole source code, Grav CMS plug-ins, system logs, private keys for its Onion service, and other data. Those data-theft claims have not been independently verified. The attackers continued to leave messages on Clop's site taunting the ransomware group and attempting to extort it. On Sept. 19, a message attributed to ShinyHunters demanded an unspecified eight-figure payment in Bitcoin and directed Clop to contact an Onionmail address. On Sept. 20, the attackers wrote on Clop's page, "I want all the money you made off the EBS campaign plus more AND WITH INTEREST, before I start releasing information regarding the companies that paid you, how much, and to what Bitcoin address." The reference to "EBS" likely referencesClop's extortion campaigntargeting customers affected by the critical Oracle E-Business Suite (EBS) zero-day vulnerability CVE-2025-61882 last fall. Public feuds and attacks between cybercriminal groups aren't uncommon; earlier this year, two emerging ransomware groups,0APT and KryBit, hacked one another and leaked internal data. ShinyHunters' effort does not appear to have yet resulted in a payment, as the defacement message included a note dated today. "Every 24 hours you fail to engage with us the demands increase. The demand now includes a mandatory apology issued directly to me PUBLICLY," the latest note read. However, Dark Reading confirmed that, as of this writing, Clop's leak site removed the defacement message and now displays a plain text note, possibly from Clop itself, claiming ShinyHunters' email address does not work. On one hand, cybercriminals feuds could be seen as a positive, because as Malwarebytes' Pieter Arntz noted in ablog post, "The good news is that while they are after each other, they probably have less time to attack legitimate businesses." On the other hand, it's unknown whether ShinyHunters obtained any information about Clop's victims. At this time, ShinyHunters has not provided proof that it has this data in its possession. That said, ShinyHunters has already threatened to publish information about companies that allegedly paid Clop, including payment amounts and Bitcoin addresses. If ShinyHunters obtained additional information tied to Clop's victims, those organizations could potentially face further exposure or even renewed extortion attempts. Jon Baker, vice president of threat-informed defense at AttackIQ, tells Dark Reading that there's no proof yet that ShinyHunters actually obtained Clop's victim files, but a larger point is that "stolen information doesn't retire." "[Stolen data] sits on servers run by the original group, its affiliates and its infrastructure providers, and every copy is another chance for theft, resale or exposure," he says. "A company can spend years accountable for data it can no longer locate or control." Similarly, Darren Guccione, CEO and cofounder at Keeper Security, said the fundamental problem behind this is that "you can't rely on criminals to honor agreements" even if you paid a ransom. "Paying for deletion assumes the criminal will destroy the data, but you're negotiating with someone whose business model is deception and theft," Guccione says. "Once data leaves an organization's control, there's no mechanism to verify it was destroyed, no audit trail and no recourse if the promise is broken." It remains to be seen whether ShinyHunters actually obtained Clop victim information or not. This public feud, however, illustrates a risk that begins the moment data is exfiltrated: An organization may remain responsible for information that is now stored on infrastructure it cannot secure, audit, or even locate.

ShinyHunters hackeó a Clop. ¿Qué pasará con las víctimas de Clop? | Ciberseguridad - NarcoObservatorio