Piratage du site de fuite de Clop par ShinyHunters : le conflit entre ransomware makers s'envenime
Célestine Rochefour
Dans la nuit du 19 septembre 2026, un événement inédit s’est produit dans le monde de la cybercriminalité. Le site de fuite de données du groupe ransomware Clop (Cl0p) a été piraté et défiguré par le gang ShinyHunters. Ce piratage du site de fuite de Clop par ShinyHunters révèle des tensions croissantes au sein de l’écosystème des ransomwares et pose des questions fondamentales sur la sécurité des infrastructures criminelles elles-mêmes. Cet incident nous pousse à détailler les faits, les motivations et les conséquences de cette intrusion sans précédent.
Piratage du site de fuite de Clop : l’exploitation d’une vulnérabilité Grav CMS
La faille de téléchargement non authentifié
L’attaque a débuté par l’exploitation d’une vulnérabilité de type unauthenticated file upload dans Grav CMS, le système de gestion de contenu utilisé par Clop pour héberger son site de fuite. ShinyHunters a téléchargé un fichier texte directement sur le serveur sans aucune authentification. Des chercheurs en sécurité ont confirmé que le fichier était accessible via l’URL publique du site Tor, prouvant la réalité de la brèche. Ce type de vulnérabilité, souvent négligé, peut permettre à un attaquant de déposer du contenu arbitraire, voire d’exécuter du code malveillant si le CMS est mal configuré. Selon le OWASP Top 10, les failles de type Unrestricted File Upload font partie des risques de sécurité les plus courants pour les applications web.
Le message de défi à Clop
Le fichier contenait un message provocateur à l’attention de Clop :
THIS SITE HAS BEEN PWN3D BY SHINYHUNTERES #Skids10p - Maybe don’t try to threaten us next time.
Ce message, accompagné d’un lien vers le site de fuite de ShinyHunters, visait à humilier le groupe rival et à montrer que leurs infrastructures n’étaient pas à l’abri. L’utilisation du hashtag #Skids10p fait référence aux script kiddies, une insulte dans le milieu hacker, ironique de la part d’un groupe revendiquant des compétences avancées.
Défacement complet et vol de données sensibles
Un defacement signé Umbreon
Quelques heures plus tard, le site de Clop a été entièrement remplacé par une page affichant un ASCII art d’Umbreon, le Pokémon symbole de ShinyHunters. Cet ASCII art avait déjà été utilisé lors du defacement du forum HackForums en août 2020, que ShinyHunters avait revendiqué. L’utilisation d’une signature visuelle récurrente permet au groupe de marquer ses coups et de renforcer sa marque dans le paysage cybercriminel. La défiguration comprenait également un lien vers le site Tor du groupe et le message “rooting your systems since ‘19 ;)”.
Le vol de données selon ShinyHunters
ShinyHunters affirme avoir obtenu un accès complet au serveur et avoir exfiltré une grande quantité de données. Selon leurs déclarations, les données volées comprennent :
- Les codes sources du site de fuite et des plugins Grav CMS.
- Les fichiers système sous /var/log, incluant logs d’authentification, activités des administrateurs et adresses IP des visiteurs.
- Les clés privées du service Tor onion de Clop.
La possession des clés privées Tor est particulièrement grave. ShinyHunters a déclaré à ce sujet : “Nous avons leurs clés onion. Donc s’ils nous expulsent, cela n’aura pas d’importance car nous contrôlons les clés privées pour héberger exactement la même URL onion.”
Ce vol de clés pourrait permettre à ShinyHunters de créer un site miroir du site de fuite de Clop, compromettant définitivement la crédibilité de ce dernier. Les chercheurs en sécurité ont indépendamment confirmé la défiguration mais n’ont pas encore vérifié les affirmations concernant le vol de clés. Voici un exemple des logs qui auraient été dérobés :
/var/log/auth.log:Sep 19 03:15:44 cl0ptor sshd[1234]: Failed password for root from 192.168.1.100 port 22 ssh2
/var/log/nginx/access.log:192.168.1.100 - - [19/Sep/2026:03:10:12 +0000] "GET /grav-admin/ HTTP/1.1" 200 12345 "-" "Mozilla/5.0"
/var/log/grav.log:2026-09-19 20:13:45 [INFO] Upload of message.txt successful by anonymous
Les racines du conflit : la campagne Oracle EBS de 2025
L’exploit zéro-day CVE-2025-61882
Le conflit entre les deux gangs remonte à la campagne d’extorsion massive menée par Clop en octobre 2025 contre des serveurs Oracle E-Business Suite. Clop exploitait alors plusieurs vulnérabilités, dont un zéro-day identifié comme CVE-2025-61882. Selon ShinyHunters, cet exploit leur appartenait initialement et Clop se l’est approprié sans autorisation. Des acteurs se faisant appeler “Scattered Lapsus$ Hunters” (incluant ShinyHunters) ont divulgué une preuve de concept de l’exploit, qu’Oracle a confirmé correspondre à celui utilisé par Clop.
Menaces de mort et représailles
Les tensions se sont accrues après la campagne Oracle. ShinyHunters rapporte qu’un représentant de Clop les a menacés personnellement :
“J’ai plus d’argent que toi et tous tes gens réunis, je vais bientôt te tuer” (traduit du russe).
Ces menaces, bien que non vérifiées, auraient poussé ShinyHunters à lancer une opération de représailles. Le piratage du site de fuite de Clop est donc une réponse à ces intimidations, visant à démontrer la supériorité technique du groupe. Plusieurs organisations françaises auraient été ciblées lors de la campagne Oracle EBS de 2025, selon des sources du CERT-FR, ce qui rend cette affaire particulièrement sensible pour le public français.
Conséquences pour l’écosystème des ransomwares
Crédibilité des sites de fuite remise en cause
Cet incident montre que les sites de fuite, éléments centraux des opérations d’extorsion, sont aussi vulnérables que n’importe quel site web. Selon un rapport de Group-IB, le nombre de sites de fuite de ransomwares a augmenté de 40 % en 2025, ce qui en fait des cibles de choix pour des attaques entre gangs. Désormais, une victime d’extorsion peut se demander si les preuves de vol de données présentées sont authentiques ou si le site a été compromis par un tiers. L’ANSSI recommande aux organisations de ne pas se fier uniquement aux preuves fournies par les attaquants, mais de mener leur propre investigation.
Vers une guerre d’extorsion entre criminels
ShinyHunters a clairement indiqué son intention d’extorquer Clop. Le groupe a publié un message sur son propre site donnant 72 heures à Clop pour les contacter. Cela marque un précédent : des cybercriminels qui utilisent les méthodes d’extorsion contre d’autres cybercriminels. Ce phénomène pourrait s’accentuer, fragilisant les alliances et augmentant la méfiance au sein de l’écosystème. D’après les données de Chainalysis, les paiements de rançons ont dépassé 2,5 milliards de dollars en 2025, dont une part importante attribuée au groupe Clop. SonicWall rapporte quant à lui une augmentation de 62% des attaques de ransomware par rapport à 2024, avec plus de 1 200 incidents par mois en moyenne.
Mesures de sécurisation pour les infrastructures à risque
Il est essentiel de tirer les leçons de cet incident, que l’on soit un professionnel de la sécurité ou un administrateur système. Voici plusieurs recommandations pour sécuriser des infrastructures critiques :
Maintenez vos systèmes à jour : Les CMS comme Grav CMS doivent être mis à jour dès qu’un patch de sécurité est disponible. Une veille sur les CVE (Common Vulnerabilities and Exposures) est indispensable.
Authentifiez tous les téléchargements de fichiers : Ne permettez jamais l’upload de fichiers sans authentification, même pour des actions apparemment anodines. Implémentez une validation côté serveur des types de fichiers autorisés.
Appliquez le principe du moindre privilège : Les services web doivent fonctionner avec des droits limités, et les répertoires d’upload doivent être isolés du reste du système.
Isolation des services Tor : Les sites hébergés en Tor doivent être configurés avec des mesures de sécurité renforcées. Les clés privées doivent être stockées hors ligne, de préférence sur des supports physiques sécurisés (HSM).
Journalisation et analyse des logs : Surveillez régulièrement les logs pour détecter des activités suspectes. Le vol de logs peut exposer des données sensibles ou des identités. Utilisez un SIEM pour centraliser et analyser les événements.
Sauvegardes régulières et plan de reprise : En cas de compromission, il faut pouvoir restaurer rapidement l’intégrité du site. Testez régulièrement vos backups.
Le tableau ci-dessous résume les données volées et leurs implications :
| Type de donnée | Risque immédiat | Impact à long terme |
|---|---|---|
| Codes sources | Reverse engineering, réutilisation des failles | Perte de propriété intellectuelle, compromission de futures opérations |
| Logs système | Identification des opérateurs et des infrastructures | Exposition des administrateurs et des partenaires |
| Clés privées Tor | Contrôle de l’URL onion | Perte définitive du canal d’extorsion principal, usurpation possible |
Pour approfondir, nous recommandons de consulter les guides de l’ANSSI sur la sécurisation des services web et le référentiel ISO 27001, qui fournit un cadre pour la gestion de la sécurité de l’information.
Conclusion : le piratage du site de fuite de Clop par ShinyHunters, un signal fort
Le piratage du site de fuite de Clop par ShinyHunters démontre que même les cybercriminels les plus expérimentés ne sont pas à l’abri de failles de sécurité. Ce conflit interne fragilise l’ensemble de l’écosystème des ransomwares et rappelle aux professionnels de la sécurité que la défense en profondeur doit s’appliquer à tous les niveaux, y compris aux infrastructures que l’on croit les plus robustes. La guerre entre gangs de ransomware est désormais déclarée, et il est probable que d’autres incidents de ce type se produiront. Les organisations doivent donc redoubler de vigilance et s’appuyer sur des référentiels comme ISO 27001 ou les recommandations de l’ANSSI pour renforcer leur posture de sécurité. En tant que professionnels, nous devons également suivre l’évolution de ces conflits pour anticiper les nouvelles menaces. Le piratage du site de fuite de Clop par ShinyHunters restera dans les annales comme l’un des premiers cas d’extorsion entre ransomware makers.