O grupo de extorsão ShinyHunters invadiu o site de vazamento de dados da operação de ransomware Clop, também conhecida como Cl0p, alterou a página no Tor e, segundo alegações, roubou dados do servidor e as chaves privadas do serviço onion.
O ataque começou na noite de sexta-feira, quando os ShinyHunters exploraram o que dizem ser uma falha de upload de arquivos sem autenticação no Grav CMS. Com isso, conseguiram enviar um pequeno arquivo de texto para o site do Clop.
O arquivo continha uma mensagem dos threat actors para o grupo de ransomware, com o aviso para que não os ameaçassem e um link para o próprio site de vazamento dos ShinyHunters.
“ESTE SITE FOI COMPROMETIDO PELOS SHINYHUNTERS #Skids10p. Talvez seja melhor não tentar nos ameaçar da próxima vez”, dizia o arquivo enviado.
O conteúdo também incluía um link para o site de vazamento de dados dos ShinyHunters.
O arquivo havia sido enviado ao servidor do Clop e podia ser baixado diretamente do site no Tor do grupo de ransomware.
Algumas horas depois, os ShinyHunters informaram que haviam “alterado completamente” o site do Clop.
Ao acessar a página, foi possível confirmar que ela havia sido substituída por uma tela com arte em ASCII de Umbreon, o Pokémon usado como logotipo pelos ShinyHunters. A alteração também incluía um link para o site no Tor do grupo e a mensagem: “comprometendo seus sistemas desde 2019 ;)”.
No momento da publicação, a página alterada ainda estava sendo entregue pela infraestrutura do Clop, segundo os ShinyHunters.
Os ShinyHunters disseram que obtiveram “acesso total” ao servidor e roubaram o código-fonte, plugins do Grav CMS, logs do sistema e outros dados.
“O que roubamos inclui códigos-fonte, plugins do gravCMS e outras coisas. Ainda estamos baixando e analisando”, afirmou o grupo.
Os threat actors também dizem ter obtido todos os arquivos armazenados em /var/log, o que pode incluir atividade do sistema, logs de autenticação e, potencialmente, os endereços IP de quem se conectou ao servidor.
Os ShinyHunters também afirmam ter conseguido as chaves privadas usadas pelo serviço onion do Clop no Tor.
“Nós temos as chaves onion deles. Então, se eles nos expulsarem, isso não importa, porque controlamos as chaves privadas para hospedar exatamente o mesmo endereço onion”, disse o threat actor.
Se as chaves forem válidas, isso permitiria que os threat actors operassem um site no Tor usando o endereço onion já existente do Clop, em servidores sob seu controle.
A alteração da página e o arquivo enviado anteriormente foram confirmados de forma independente, mas as alegações dos ShinyHunters sobre a suposta extração de logs do servidor, código-fonte ou chaves privadas onion do Clop não foram verificadas de maneira independente.
Os ShinyHunters afirmam que agora estão analisando os dados supostamente roubados.
Questionado sobre o que fariam com as informações, o threat actor respondeu: “Vamos extorquir eles”.
O grupo diz que pretende publicar uma mensagem em seu próprio site de vazamento, orientando o Clop a entrar em contato em até 72 horas.
O pesquisador de cibersegurança VXDB disse que a arte de Umbreon exibida no site de vazamento do Clop é a mesma usada na alteração do site HackForums, em agosto de 2020, ação que os ShinyHunters também reivindicaram na época.
Segundo os ShinyHunters, o ataque é uma retaliação por ameaças supostamente feitas por um representante do Clop durante uma disputa em andamento entre os grupos de cibercrime.
De acordo com o grupo, um representante do Clop ameaçou identificar membros e fez ameaças violentas depois que os ShinyHunters interromperam uma campanha de roubo de dados do Clop.
Os ShinyHunters afirmam que o conflito remonta à campanha do Clop contra servidores Oracle E-Business Suite em 2025.
Em outubro de 2025, o Clop explorou várias vulnerabilidades em servidores Oracle E-Business Suite, incluindo uma falha zero-day rastreada como
CVE-2025-61882
, para roubar dados de organizações em campanhas de extorsão.
Na mesma época, threat actors que se autodenominavam “Scattered Lapsus$ Hunters”, incluindo os ShinyHunters, divulgaram um exploit de prova de conceito que a Oracle depois confirmou corresponder ao exploit usado nos ataques do Clop.
Na ocasião, os ShinyHunters disseram que o exploit originalmente pertencia a eles e que o Clop o obteve sem autorização.
Os ShinyHunters afirmam que as tensões aumentaram após a campanha contra a Oracle, com um representante do Clop supostamente ameaçando membros do grupo.
“Durante a campanha do Oracle EBS que eles executaram e roubaram de mim no ano passado, alguém do cl0p me mandou uma mensagem pessoalmente e disse, e eu cito, traduzido do russo: ‘Tenho mais dinheiro do que você e todos os seus juntos, vou te matar em breve’”, disse os ShinyHunters.
As alegações não foram verificadas de forma independente. Também houve contato com o Clop sobre a invasão e as acusações feitas pelos ShinyHunters. O conteúdo poderá ser atualizado caso haja uma resposta.
Publicidade
Tenha acesso aos melhores hackers éticos do mercado através de um serviço personalizado, especializado e adaptado para o seu negócio. Guardsi: qualidade, confiança e especialidade em segurança ofensiva de quem já protegeu centenas de empresas. Saiba mais...