ShinyHunters revendique le piratage du site de Clop
La frontière entre attaquants et victimes vient de disparaître sur le dark web. ShinyHunters, groupe spécialisé dans le vol massif de données et l’extorsion, affirme avoir compromis le site utilisé par Clop pour publier les noms et les données de ses victimes.
Selon les informations recueillies par Reuters sur le conflit entre ShinyHunters et Clop, l’attaque aurait été menée après la découverte d’une vulnérabilité dans un logiciel utilisé par le groupe rival.
Le site de Clop a ensuite affiché un message indiquant qu’il avait été saisi par ShinyHunters, avant de devenir inaccessible. Deux spécialistes de la cybersécurité interrogés par Reuters ont estimé que l’affrontement semblait authentique, tout en soulignant le caractère exceptionnellement public de cette confrontation.
Le piratage dépasse la simple défiguration d’un site. ShinyHunters affirme avoir obtenu un contrôle étendu sur l’infrastructure utilisée par Clop. Cette revendication doit néanmoins être maniée avec prudence : Clop n’a pas publiquement répondu et Reuters n’a pas pu vérifier l’ensemble du récit avancé par son adversaire.
Une faille présumée dans le CMS de Clop
D’après l’analyse technique publiée par BleepingComputer, ShinyHunters aurait exploité une vulnérabilité de téléversement de fichiers sans authentification dans Grav CMS, le système de gestion de contenu utilisé par le site de Clop.
Le groupe aurait d’abord déposé un fichier contenant un avertissement, avant de remplacer entièrement la page d’accueil du service Tor. BleepingComputer a pu confirmer la présence du fichier et la défiguration du site.
ShinyHunters affirme également avoir récupéré plusieurs catégories de données sensibles :
- le code source du site ;
- des extensions utilisées par Grav CMS ;
- les journaux du serveur ;
- des fichiers de configuration ;
- les clés privées associées à l’adresse Tor de Clop.
BleepingComputer n’a cependant pas pu confirmer le vol de ces données ni l’authenticité des clés privées revendiquées.
Si ces clés sont valides, ShinyHunters pourrait théoriquement reproduire le service de Clop sur une nouvelle infrastructure tout en conservant la même adresse en `.onion`. Le groupe affirme par ailleurs vouloir analyser les fichiers récupérés puis exercer une forme d’extorsion contre Clop.
Le scénario est particulièrement symbolique : une organisation qui a bâti son modèle économique sur le vol de données et la pression publique se retrouverait victime des mêmes méthodes.
ShinyHunters et Clop : deux modèles majeurs de l’extorsion numérique
ShinyHunters et Clop ne fonctionnent pas exactement de la même manière, mais partagent une stratégie centrale : voler des données sensibles afin d’obtenir un paiement sous la menace de leur publication.
| Groupe | Activité dominante | Méthodes privilégiées | Enjeu du conflit |
|---|---|---|---|
| ShinyHunters | Vol de données et extorsion | Compromission d’applications, vol d’identifiants, exploitation de vulnérabilités | Affirme avoir piraté l’infrastructure de Clop |
| Clop ou Cl0p | Rançongiciel et extorsion à grande échelle | Exploitation massive de failles dans des logiciels d’entreprise | Menacé par la divulgation de ses propres données |
| Point de friction | Exploit Oracle E-Business Suite | Attribution et propriété présumée d’une faille zero-day | Risque d’exposition des membres et des méthodes |
Clop est notamment connu pour sa capacité à transformer une seule vulnérabilité logicielle en campagne mondiale. En 2023, le groupe avait exploité une faille dans MOVEit Transfer pour compromettre plusieurs centaines d’organisations. Reuters estimait alors que l’attaque MOVEit avait généré plus de 600 violations de données.
Cette stratégie repose moins sur le chiffrement systématique des systèmes que sur l’exfiltration rapide de données. Les attaquants volent les fichiers, identifient les informations les plus sensibles, puis menacent de les publier sur un site accessible depuis le réseau Tor.
ShinyHunters utilise également la donnée comme principal levier de pression. Le groupe s’est fait connaître à travers plusieurs campagnes visant des entreprises, des plateformes numériques et des établissements d’enseignement.
Une querelle née autour d’une faille zero-day d’Oracle
Le conflit ShinyHunters-Clop trouverait son origine dans une campagne menée en 2025 contre Oracle E-Business Suite, un ensemble d’applications utilisé par les entreprises pour gérer leurs clients, leurs fournisseurs, leur production ou encore leur logistique.
Clop avait alors exploité plusieurs vulnérabilités, dont la faille critique `CVE-2025-61882`. Celle-ci avait été utilisée avant que les entreprises disposent d’un correctif, ce qui en faisait une faille zero-day au moment des premières attaques.
Une zero-day est particulièrement précieuse dans l’économie cybercriminelle : puisqu’elle est encore inconnue de l’éditeur et des défenseurs, elle permet de pénétrer des systèmes qui ne peuvent pas encore être corrigés.
Selon ShinyHunters, cet exploit lui appartenait initialement et aurait été récupéré sans autorisation par Clop. Cette version n’a pas été vérifiée indépendamment.
Le groupe Scattered Lapsus$ Hunters, auquel ShinyHunters a été associé, avait par ailleurs diffusé une preuve de concept correspondant à l’une des méthodes utilisées durant la campagne Oracle. Cette publication aurait perturbé l’opération de Clop en accélérant la compréhension de la faille et la mobilisation des équipes de sécurité.
La campagne visant Oracle E-Business Suite aurait touché plus d’une centaine d’entreprises. Google avait évoqué des volumes importants de données clients dérobées, comme l’avait rapporté Reuters lors de la campagne Oracle de 2025.
Le différend technique aurait progressivement dégénéré. ShinyHunters affirme que des représentants de Clop ont menacé de révéler l’identité de certains de ses membres. En retour, ShinyHunters menace désormais de publier les données internes de Clop.
Pourquoi cette guerre interne peut fragiliser les deux groupes
Les organisations cybercriminelles reposent sur une confiance particulièrement instable. Elles doivent pourtant partager des outils, des accès, des vulnérabilités et parfois les revenus obtenus après une extorsion.
Dans cet écosystème, un exploit zero-day peut représenter un actif extrêmement rentable. Sa valeur dépend directement de sa confidentialité : dès que la vulnérabilité devient publique, les éditeurs peuvent publier un correctif et les entreprises renforcer leurs systèmes.
Le conflit entre ShinyHunters et Clop révèle ainsi l’existence d’un véritable marché clandestin organisé autour de plusieurs actifs :
- les vulnérabilités encore inconnues ;
- les accès à des réseaux d’entreprise ;
- les identifiants compromis ;
- les infrastructures d’hébergement ;
- les logiciels malveillants ;
- les données volées ;
- la réputation des groupes auprès de leurs partenaires.
En rompant publiquement leurs équilibres, les deux organisations prennent un risque important. Des journaux système peuvent révéler des adresses IP, des horaires de connexion, des pseudonymes, des serveurs intermédiaires ou des erreurs de configuration.
Même lorsqu’ils utilisent Tor, des VPN et des infrastructures compromises, les cybercriminels laissent des traces. Le croisement de plusieurs indices peut permettre aux enquêteurs de reconstituer progressivement une chaîne opérationnelle.
Une opportunité potentielle pour les enquêteurs
La publication de données internes pourrait offrir aux autorités et aux sociétés spécialisées dans le renseignement sur les menaces une occasion rare d’observer le fonctionnement de Clop.
Les éléments les plus précieux ne seraient pas nécessairement les identités directement affichées. Les métadonnées, historiques de connexion, configurations de serveurs et répertoires techniques peuvent être plus révélateurs qu’un simple nom.
Une compromission complète pourrait notamment permettre de découvrir :
- les infrastructures utilisées pour héberger les sites de divulgation ;
- les canaux employés pour communiquer avec les victimes ;
- les portefeuilles de cryptomonnaies associés aux paiements ;
- les comptes techniques et serveurs intermédiaires ;
- les méthodes d’exfiltration et de stockage ;
- les relations entretenues avec d’autres groupes ;
- les erreurs opérationnelles susceptibles d’identifier certains membres.
Il reste toutefois impossible d’affirmer que ShinyHunters publiera réellement ces informations. Le groupe peut exagérer l’étendue de son accès afin d’humilier son rival, d’améliorer sa propre réputation ou d’obtenir un paiement.
Le cybercrime devient une industrie concurrentielle
Cet affrontement montre que le cybercrime organisé ne se résume plus à des pirates isolés. Il fonctionne comme une industrie clandestine avec ses fournisseurs, ses intermédiaires, ses sous-traitants, ses conflits commerciaux et ses actifs stratégiques.
Les groupes se disputent les vulnérabilités, les accès initiaux et les victimes capables de payer. Leur réputation détermine également leur capacité à recruter des partenaires ou à négocier avec d’autres acteurs du marché criminel.
Mais cette professionnalisation produit aussi des fragilités. Plus une organisation développe d’infrastructures, de partenariats et de processus, plus elle crée de points d’exposition. Les groupes cybercriminels deviennent eux-mêmes dépendants de logiciels, de CMS, de serveurs et de prestataires qui peuvent être compromis.
Le piratage présumé de Clop illustre finalement une réalité connue de toutes les entreprises : aucune infrastructure n’est invulnérable, y compris lorsqu’elle est administrée par des spécialistes de l’intrusion.
Ce que les entreprises doivent retenir du conflit ShinyHunters-Clop
Pour les entreprises, cette guerre interne ne réduit pas directement la menace. Une désorganisation temporaire de Clop peut être compensée par la création d’une nouvelle infrastructure ou par l’émergence d’autres groupes.
L’épisode confirme surtout la rentabilité des attaques menées contre les logiciels d’entreprise exposés à Internet. Une seule vulnérabilité dans un ERP, une solution de transfert de fichiers ou un outil utilisé par un prestataire peut donner accès à des dizaines, voire des centaines d’organisations.
Les dirigeants doivent donc traiter la sécurité des logiciels tiers comme un risque stratégique et non comme un simple sujet technique.
Les priorités sont claires :
- Cartographier les applications et interfaces accessibles depuis Internet.
- Identifier les logiciels critiques utilisés par l’entreprise et ses prestataires.
- Appliquer rapidement les correctifs de sécurité.
- Centraliser les journaux afin de détecter une compromission.
- Segmenter les serveurs sensibles du reste du système d’information.
- Généraliser l’authentification multifacteur pour les accès administratifs.
- Tester régulièrement le plan de réponse à incident.
- Prévoir un canal de communication indépendant du réseau principal.
Cette approche rejoint la nécessité de construire une véritable stratégie de résilience face aux cyberattaques pour les PME, même lorsqu’une entreprise ne dispose pas d’un RSSI en interne.
La diversification des infrastructures peut également limiter certains risques de dépendance, à condition de ne pas multiplier les environnements mal supervisés. Entreprisma détaille cette logique dans son analyse sur le multicloud comme levier de résilience stratégique.
Enfin, la préparation doit dépasser la sauvegarde technique. Le guide de cyber-résilience fondé sur les recommandations de l’ANSSI rappelle l’importance de tester les procédures, les responsabilités et la continuité d’activité avant qu’un incident ne survienne.
L’analyse d’Entreprisma
Le piratage de Clop par ShinyHunters ne doit pas être présenté comme une victoire de la cybersécurité. Il s’agit d’un affrontement entre deux groupes poursuivant des activités d’extorsion et de vol de données.
Son intérêt est ailleurs : cette guerre rend momentanément visible une économie clandestine habituellement opaque. Elle montre que les exploits zero-day sont devenus des actifs commerciaux, que les groupes se disputent les opérations les plus rentables et que leur stabilité dépend d’une confiance extrêmement fragile.
Si des données internes sont effectivement publiées, le conflit pourrait aider les enquêteurs à cartographier une partie de l’écosystème. Mais il pourrait également entraîner une fragmentation des groupes et la création de nouvelles structures plus difficiles à identifier.
Le principal enseignement est donc stratégique : la cybercriminalité ne disparaît pas lorsque ses acteurs s’affrontent. Elle se recompose.
