ShinyHunters pirate le site de fuite de données de Clop : origines, détails et implications
Isidore Bellemare
Selon le rapport 2025 de l’ANSSI, les attaques par ransomware ont augmenté de 47 % en France, avec un nombre de signalements qui atteint des niveaux records. Ces attaques proviennent principalement de groupes cybercriminels bien organisés, dont les gangs ransomware comme Clop et les groupes d’extorsion comme ShinyHunters. Pourtant, il est rare de voir ces acteurs se retourner les uns contre les autres. C’est précisément ce qui s’est produit récemment, créant une onde de choc dans la communauté de la cybersécurité : le groupe d’extorsion ShinyHunters a piraté le site de fuite de données du ransomware Clop, parvenant à dérober des informations critiques et à menacer directement ses opérateurs. Cet évènement, qualifié de « chasseur devenu chassé » par les experts, mérite une analyse approfondie pour comprendre ses causes, son déroulement et ses implications. Le piratage du site de fuite de données de Clop n’est pas un simple fait divers : il révèle les fragilités de l’écosystème cybercriminel et pose des questions de sécurité pour les entreprises victimes de ces gangs, qui pourraient voir leurs données exposées une seconde fois.
Le piratage du site de fuite de données de Clop par ShinyHunters : une escalade inédite
Le déroulement de l’attaque
L’incident a débuté le vendredi soir, lorsque les opérateurs de ShinyHunters ont identifié une vulnérabilité de téléchargement de fichier non authentifié dans Grav CMS, le système de gestion de contenu utilisé par Clop pour son site de fuite sur le réseau Tor. Cette faille de sécurité a permis à ShinyHunters de déposer un fichier texte directement sur le serveur, sans aucune vérification d’authentification. Le fichier contenait le message suivant :
THIS SITE HAS BEEN PWN3D BY SHINYHUNTERES #Skids10p - Maybe don't try to threaten us next time.
Ce message provocateur était accompagné d’un lien vers le site de fuite de données de ShinyHunters. Quelques heures plus tard, le site de Clop a été complètement défiguré. Les visiteurs étaient accueillis par un art ASCII du Pokémon Umbreon, symbole de ShinyHunters, accompagné d’un lien vers leur propre site Tor et du message : « rooting your systems since ‘19 ;) ». BleepingComputer a confirmé que la page défigurée continue d’être servie depuis l’infrastructure de Clop, signe que ShinyHunters conserve un accès au serveur et peut-être un accès permanent à ses fichiers.
Selon les informations recueillies, la vulnérabilité exploitée est liée à une fonctionnalité de téléchargement de fichiers sans vérification de l’authentification de l’utilisateur. Ce type de faille est bien documenté dans les systèmes de gestion de contenu, mais son exploitation ici montre que même des opérateurs expérimentés comme Clop peuvent négliger la sécurité de leur infrastructure.
Les données volées et leur potentiel impact
ShinyHunters a revendiqué avoir obtenu un accès complet au serveur et exfiltré une quantité significative de données. Selon les déclarations du groupe, les informations dérobées comprennent :
- Codes source des applications utilisées par Clop
- Plugins Grav CMS installés sur le serveur
- Fichiers de logs système situés dans /var/log
- Clés privées du service onion Tor de Clop
- D’autres données non spécifiées en cours d’analyse
Le tableau ci-dessous récapitule les données volées et leurs risques potentiels :
| Type de donnée | Volume revendiqué | Risque potentiel | Vérification externe |
|---|---|---|---|
| Codes source des applications | Non précisé | Réutilisation dans d’autres attaques, exposition de vulnérabilités | Non vérifiée |
| Plugins Grav CMS | Inconnu | Fuite de fonctionnalités propriétaires | Non vérifiée |
| Logs système (/var/log) | Intégralité du dossier | Exposition des adresses IP (victimes, enquêteurs) | Non vérifiée |
| Clés privées Tor | Revendiquées | Contrôle du domaine .onion, usurpation possible | Non vérifiée |
Les logs système sont particulièrement sensibles. En effet, ils peuvent contenir les adresses IP des personnes ayant consulté le site, y compris des victimes, des journalistes ou même des enquêteurs. Si ces informations sont divulguées, elles pourraient compromettre des enquêtes en cours ou exposer des victimes à des risques supplémentaires. Le vol des clés privées Tor est également préoccupant : ShinyHunters affirme qu’en cas d’expulsion, il pourrait héberger le même nom de domaine .onion sur ses propres serveurs, ce qui lui permettrait de contrôler la réputation de Clop ou de piéger les visiteurs.
La menace d’extorsion : ShinyHunters veut faire chanter Clop
Fait sans précédent, ShinyHunters a clairement indiqué son intention d’extorquer le gang Clop. > « Nous allons les faire chanter », a déclaré un représentant du groupe. Un message sera publié sur le site de fuite de ShinyHunters enjoignant à Clop de contacter le groupe sous 72 heures sous peine de divulgation des données volées. Cette situation illustre le phénomène des « chasseurs devenus chassés » et soulève la question : un gang ransomware peut-il être victime d’une attaque par extorsion ? Bien que cela paraisse ironique, cela démontre que la confiance est une denrée rare même dans le cybercrime.
Les origines du conflit : la campagne Oracle EBS de 2025
La campagne massive de Clop contre Oracle EBS
Pour comprendre les motivations derrière cette attaque, il faut remonter à l’automne 2025. Le gang Clop a mené une vaste campagne d’extorsion reposant sur l’exploitation de multiples vulnérabilités affectant Oracle E-Business Suite (EBS). Parmi celles-ci figurait la faille zero-day CVE-2025-61882, qui permettait une exécution de code à distance. Selon BleepingComputer, cette campagne a compromis plus d’une centaine d’organisations à travers le monde, faisant de Clop l’un des groupes de ransomware les plus actifs de l’année. Plusieurs entreprises françaises du secteur industriel figuraient parmi les victimes, selon des sources anonymes citées par BleepingComputer. L’ampleur de cette opération a propulsé Clop sur le devant de la scène, mais aussi attiré l’attention d’autres acteurs malveillants.
« L’œuvre d’Umbreon visible sur le site de Clop est exactement la même que celle utilisée lors du défacement de HackForums en août 2020, que ShinyHunters avait revendiqué à l’époque », a commenté le chercheur en cybersécurité VXDB, cité par BleepingComputer.
Le vol de l’exploit et les menaces personnelles
Parallèlement, des acteurs se faisant appeler « Scattered Lapsus$ Hunters » - incluant ShinyHunters - ont divulgué un proof-of-concept (PoC) exploit correspondant exactement à celui utilisé par Clop. ShinyHunters a affirmé que cet outil leur appartenait à l’origine et que Clop l’avait obtenu sans autorisation, probablement à partir d’une source commune. Oracle a confirmé plus tard que le PoC correspondait bien à l’exploit utilisé dans les attaques. Cette escalade technique a cédé la place à une confrontation directe.
Mais l’affaire a pris une tournure personnelle lorsqu’un représentant de Clop a pris contact avec ShinyHunters. Selon ce dernier, le message, traduit du russe, était particulièrement menaçant : « J’ai plus d’argent que toi et tous tes gens réunis, je vais te tuer bientôt. » Ces menaces auraient poussé ShinyHunters à riposter par une action technique, visant à démontrer sa supériorité et à humilier publiquement Clop.
Implications pour la sécurité : une escalade aux conséquences multiples
Les risques liés à la divulgation des journaux système
Les logs système dérobés représentent une menace sérieuse. Les adresses IP des visiteurs du site de Clop, y compris celles de victimes potentielles, de threat hunters ou d’agents des forces de l’ordre, pourraient être exposées. En France, où le nombre d’attaques par ransomware a augmenté de 47 % en 2025, selon l’ANSSI, une telle fuite pourrait compromettre des enquêtes judiciaires ou exposer des entreprises ayant payé une rançon. De plus, la publication de ces logs pourrait permettre à d’autres cybercriminels de cibler à nouveau les mêmes organisations.
La prise de contrôle potentielle du service onion de Clop
Si ShinyHunters détient effectivement les clés privées du service onion de Clop, cela lui confère un pouvoir considérable. Il pourrait non seulement usurper l’identité de Clop, mais également intercepter des communications ou rediriger les victimes. Ce type de technique, déjà observé en 2023 lors de la prise de contrôle de domaines .onion par des adversaires, reste rare mais très efficace. La crédibilité de cette revendication est toutefois nuancée : BleepingComputer n’a pas pu vérifier indépendamment la possession de ces clés.
Quelles leçons pour les entreprises françaises ?
Ce conflit entre cybercriminels met en lumière plusieurs vulnérabilités structurelles. D’une part, il montre que même les gangs les plus sophistiqués peuvent être compromis par des failles techniques simples, comme une vulnérabilité de téléchargement non authentifié. D’autre part, il rappelle aux entreprises que leurs données, si elles sont volées par un groupe, peuvent se retrouver entre les mains d’un autre groupe, avec des conséquences imprévisibles.
En tant que responsable de la sécurité, vous devez intégrer ces dynamiques dans votre analyse des risques. Une entreprise ayant été victime de Clop pourrait voir ses données exposées une seconde fois si ShinyHunters les divulgue. Il est crucial de surveiller les sources de renseignement sur la menace (threat intelligence) et de maintenir une veille active sur les forums clandestins. La surveillance des forums clandestins et le partage d’indicateurs de compromission au sein des communautés de confiance peuvent vous aider à anticiper ce type de fuite.
En complément, le rapport d’IBM Security estime le coût moyen mondial d’une violation de données en 2025 à 4,45 millions de dollars. N’ignorez pas ces chiffres dans votre planification budgétaire. Ce montant inclut les coûts de notification, de remédiation et de litige, qui peuvent grimper si les données sont redistribuées par un second groupe.
En outre, cet incident pourrait conduire à une fragmentation accrue de l’écosystème cybercriminel. Si les groupes commencent à se méfier les uns des autres, les collaborations nécessaires à la réussite des attaques (comme la location de botnets, l’échange de codes, ou le blanchiment de rançons) pourraient devenir plus difficiles. Cela pourrait affaiblir temporairement certains gangs, mais aussi rendre les attaques plus erratiques et difficiles à prévoir.
Analyse technique : la vulnérabilité Grav CMS exploitée
Détails de la faille de sécurité
Le point d’entrée de l’attaque est une vulnérabilité de téléchargement de fichier non authentifié dans Grav CMS. Ce type de faille permet à un attaquant d’envoyer des fichiers arbitraires sur le serveur sans disposer de privilèges. Bien que la version exacte de Grav utilisée par Clop ne soit pas connue, il est probable qu’une version antérieure non corrigée ait été en service. Une telle vulnérabilité peut conduire à l’exécution de code à distance ou, comme dans ce cas, à un accès non autorisé au système de fichiers.
Bon à savoir : Grav CMS est une plateforme légère souvent utilisée pour des sites simples, y compris sur le réseau Tor. Sa simplicité même peut conduire à négliger la sécurité, surtout si les administrateurs ne sont pas des experts en sécurité informatique. Or, la sécurité des sites .onion est primordiale, car ils hébergent souvent des données sensibles ou des communications compromises.
Mesures de protection recommandées
Voici les mesures que vous pouvez mettre en place pour protéger votre infrastructure :
- Maintenir à jour le CMS et ses plugins dès la publication des correctifs de sécurité.
- Restreindre les droits de téléchargement aux utilisateurs authentifiés et limiter les types de fichiers autorisés.
- Implémenter une validation stricte des fichiers téléchargés (vérification d’extension, contenu, signatures).
- Surveiller les logs d’accès et les activités suspectes sur les répertoires d’upload.
- Utiliser un pare-feu applicatif (WAF) pour bloquer les requêtes malveillantes.
En France, l’ANSSI recommande également d’appliquer les guides de sécurisation des CMS publiés dans le cadre du référentiel PASSI. Il est essentiel de suivre ces bonnes pratiques, même pour une infrastructure technique gérée par des opérateurs censés être experts.
Conclusion : une guerre entre cybercriminels qui fragilise l’écosystème
L’attaque de ShinyHunters contre le site de fuite de données de Clop marque une étape notable dans l’évolution du cybercrime. En démontrant qu’un gang d’extorsion peut lui-même être victime d’extorsion, cet incident révèle les fragilités internes de l’économie criminelle. Mais au-delà du spectacle, il comporte des risques concrets : la divulgation des données volées pourrait exposer des victimes passes et présentes, nuire à des enquêtes judiciaires et semer la méfiance au sein des réseaux clandestins.
Pour les entreprises et les défenseurs - pour vous - ce conflit est une piqûre de rappel : aucune infrastructure, même criminelle, n’est totalement sécurisée. Il convient donc de se préparer au pire, en adoptant une stratégie de défense en profondeur et en suivant activement les menaces émergentes. Restez vigilants, car ce conflit pourrait bien être le premier d’une série.
Sources : BleepingComputer, ANSSI, IBM Security.