**Incursión de ShinyHunters en Clop: Un nuevo capítulo en la guerra cibernética entre grupos de ransomware**
En el cambiante panorama de la ciberseguridad, los enfrentamientos entre grupos criminales han emergido como un fenómeno notable. La reciente incursión de ShinyHunters en el grupo de ransomware Clop pone de manifiesto no solo la rivalidad entre estas organizaciones, sino también los riesgos adicionales que enfrentan las víctimas atrapadas en medio de esta contienda. Este incidente podría tener repercusiones significativas para las empresas que ya están lidiando con las consecuencias de los ataques de ransomware, además de la amenaza de un nuevo actor que intenta extorsionarlas a través de la información que ha sido comprometida.
ShinyHunters es un grupo de ciberdelincuencia conocido por sus actividades de robo de datos y extorsión, con un enfoque en obtener beneficios económicos. La identidad de este grupo ha evolucionado con el tiempo, y se ha observado que mantiene vínculos y colabora con otros colectivos de ciberdelincuentes, como Scattered Spider y Lapsus$.
Por su parte, Clop es un grupo de ransomware infame, famoso por llevar a cabo campañas de extorsión a gran escala, a menudo aprovechando vulnerabilidades de día cero. Este grupo fue responsable de una importante campaña en 2023 que explotó una vulnerabilidad de día cero en el software de transferencia de archivos MOVEit de Progress Software, así como de otra campaña que se dirigió a una falla en Fortra GoAnywhere en el mismo año.
El pasado fin de semana, ShinyHunters logró desfigurar el sitio de filtraciones de datos de Clop en la Dark Web, dejando un mensaje que decía: "DOMINIO CONFISCADO POR SHINYHUNTERS". Según BleepingComputer, ShinyHunters afirma que el ataque comenzó la noche del viernes al aprovechar una vulnerabilidad de carga de archivos no autenticada en el sistema de gestión de contenido Grav que utiliza el sitio de filtraciones de Clop.
Los atacantes afirmaron haber obtenido acceso total al servidor del sitio de filtraciones de Clop, robando código fuente, complementos de Grav CMS, registros del sistema, claves privadas para su servicio Onion y otros datos. Sin embargo, estas afirmaciones sobre el robo de datos aún no han sido verificadas de manera independiente.
La situación se tornó aún más provocativa cuando los atacantes continuaron dejando mensajes en el sitio de Clop, burlándose del grupo de ransomware y tratando de extorsionarlo. El 19 de septiembre, un mensaje atribuido a ShinyHunters exigía un pago de ocho cifras en Bitcoin y dirigía a Clop a contactar una dirección de correo Onion.
Al día siguiente, los atacantes publicaron en la página de Clop: "Quiero todo el dinero que ganaste con la campaña EBS más un extra Y CON INTERESES, antes de que empiece a publicar información sobre las empresas que te pagaron, cuánto y a qué dirección de Bitcoin".
La referencia a "EBS" parece aludir a la campaña de extorsión de Clop que afectó a clientes vulnerables por la crítica vulnerabilidad de día cero CVE-2025-61882 en la suite de Oracle E-Business el otoño pasado. Las disputas públicas y los ataques entre grupos de ciberdelincuentes no son inusuales; a principios de este año, dos grupos de ransomware emergentes, 0APT y KryBit, se hackearon mutuamente, filtrando datos internos.
Hasta el momento, el esfuerzo de ShinyHunters no ha resultado en un pago, ya que el mensaje de desfiguración incluía una nota que databa el día actual. "Cada 24 horas que no te comuniques con nosotros, las demandas aumentan. La demanda ahora incluye una disculpa obligatoria emitida directamente a mí PÚBLICAMENTE", decía la última nota.
Sin embargo, Dark Reading confirmó que, hasta el momento de la redacción, el sitio de filtraciones de Clop había eliminado el mensaje de desfiguración y ahora muestra una nota en texto plano, posiblemente de Clop, que afirma que la dirección de correo electrónico de ShinyHunters no funciona.
A primera vista, las disputas entre ciberdelincuentes pueden parecer positivas, ya que, como señala Pieter Arntz de Malwarebytes en una entrada de blog, "la buena noticia es que, mientras están uno contra el otro, tienen menos tiempo para atacar negocios legítimos". No obstante, permanece la incertidumbre sobre si ShinyHunters logró obtener información sobre las víctimas de Clop. Hasta ahora, ShinyHunters no ha proporcionado pruebas de que posee esos datos. Sin embargo, ya ha amenazado con publicar información sobre las empresas que supuestamente pagaron a Clop, incluyendo montos de pago y direcciones de Bitcoin. Si ShinyHunters adquirió información adicional relacionada con las víctimas de Clop, estas organizaciones podrían enfrentarse a una mayor exposición o incluso a renovados intentos de extorsión.
Jon Baker, vicepresidente de defensa informada sobre amenazas en AttackIQ, comenta a Dark Reading que no hay pruebas que demuestren que ShinyHunters realmente obtuvo los archivos de las víctimas de Clop, pero subraya que "la información robada no se extingue". Baker señala que "los datos robados permanecen en servidores operados por el grupo original, sus afiliados y sus proveedores de infraestructura, y cada copia es otra oportunidad para el robo, la reventa o la exposición". Esto implica que una empresa puede pasar años siendo responsable de datos que ya no puede localizar o controlar.
De manera similar, Darren Guccione, CEO y cofundador de Keeper Security, enfatiza que el problema fundamental es que "no puedes confiar en que los criminales honren los acuerdos" incluso si has pagado un rescate. Guccione explica que "pagar por la eliminación asume que el criminal destruirá los datos, pero estás negociando con alguien cuyo modelo de negocio es el engaño y el robo". Una vez que los datos salen del control de una organización, no existe un mecanismo para verificar que ha sido destruido, no hay un rastro de auditoría y no hay recurso si la promesa es rota.
El desenlace de esta disputa entre ShinyHunters y Clop aún está por verse, pero esta confrontación pública ilustra un riesgo inherente desde el momento en que se exfiltran datos: una organización puede seguir siendo responsable de información que ahora se encuentra almacenada en infraestructuras que no puede asegurar, auditar o incluso localizar.
