Riposte cybercriminelle : ShinyHunters pirate le site de fuite du rançongiciel Clop et menace de l’extorquer
Hippolyte Valdegré
Le 19 septembre 2026, un événement sans précédent a secoué l’underground cybercriminel. Le site de fuite de données du rançongiciel Clop (Cl0p) a été défiguré et pillé par un groupe concurrent : ShinyHunters. Ce piratage du site de fuite de Clop par ShinyHunters dépasse le simple fait divers ; il redéfinit les règles de l’extorsion en montrant que même les prédateurs peuvent devenir des proies.
L’analyse détaillée de cette opération, rapportée par BleepingComputer, révèle les dessous d’une guerre des gangs sans merci. Du vecteur d’attaque Grav CMS aux implications vitales pour la sécurité des entreprises françaises, cet article décortique les motivations du conflit, les techniques employées et les leçons cruciales que les RSSI et DSI doivent en tirer pour protéger leurs organisations.
L’anatomie d’une riposte : comment ShinyHunters a piraté le site de fuite de Clop
Les faits : défiguration et revendication
Tout a commencé par l’upload d’un simple fichier texte sur le serveur de Clop. ShinyHunters a exploité une vulnérabilité critique d’upload de fichier non authentifié dans Grav CMS, le système de gestion de contenu qui héberge le site onion du groupe. Ce fichier contenait un message sans équivoque à destination des administrateurs de Clop : « THIS SITE HAS BEEN PWN3D BY SHINYHUNTERES #Skids10p - Maybe don’t try to threaten us next time. »
« THIS SITE HAS BEEN PWN3D BY SHINYHUNTERES #Skids10p - Maybe don’t try to threaten us next time. »
BleepingComputer a confirmé que le fichier était bien accessible sur le serveur de Clop. Peu après, le site entier a été défiguré, affichant un ASCII art du Pokémon Umbreon, signature du groupe, et le message : « rooting our systems since ‘19 ;) ».
Le vecteur d’attaque : une vulnérabilité classique mais dévastatrice
Le mode opératoire de ShinyHunters repose sur une faille bien connue mais trop souvent négligée : un upload de fichier sans authentification. Selon les premiers éléments de l’enquête, cette vulnérabilité a permis aux attaquants de déposer un fichier, puis d’enchaîner avec une escalade de privilèges menant à une exécution de code à distance (RCE).
Votre CMS est-il configuré pour empêcher les uploads anonymes ? Cette attaque démontre que la sécurité des CMS est un enjeu critique, même pour des acteurs aussi expérimentés que le groupe Clop.
Vol de données et prise de contrôle de l’identité Tor
ShinyHunters ne s’est pas contenté de défigurer le site. Le groupe affirme avoir obtenu un accès complet au serveur et dérobé les données suivantes :
- Le code source complet du site de fuite.
- Les plugins Grav CMS, potentiellement avec leurs propres vulnérabilités.
- Les journaux système (
/var/log), contenant les adresses IP, les horodatages et les actions des administrateurs et des visiteurs. - Point critique : les clés privées du service Tor onion de Clop.
« Nous avons leurs clés onion. S’ils nous expulsent, cela n’aura aucune importance, car nous contrôlons les clés privées pour héberger la même URL onion. » - ShinyHunters à BleepingComputer.
Cette dernière affirmation est cruciale. Elle signifie que ShinyHunters pourrait usurper l’identité du site de fuite de Clop sur ses propres serveurs, rendant caduque toute tentative de Clop de reprendre son infrastructure. Dans la pratique, un tel accès aux clés Tor représente une compromission totale de la réputation du service.
Les racines du conflit : une vendetta dans l’écosystème cybercriminel
Pourquoi ShinyHunters a-t-il ciblé Clop avec une telle virulence ? La réponse se trouve dans la campagne d’extorsion massive menée par Clop en octobre 2025 contre les serveurs Oracle E-Business Suite, exploitant la vulnérabilité zero-day CVE-2025-61882.
À cette époque, un groupe incluant ShinyHunters (sous le pseudonyme Scattered Lapsus$ Hunters) avait divulgué un proof-of-concept (PoC) de l’exploit. Selon eux, Clop avait dérobé cet exploit à ShinyHunters pour lancer sa propre campagne. La tension n’a cessé de monter jusqu’à des menaces personnelles graves.
ShinyHunters a déclaré à BleepingComputer : « Pendant la campagne Oracle qu’ils ont menée et m’ont volé l’année dernière, quelqu’un de Cl0p m’a envoyé un message personnel et a dit, et je cite (traduit du russe) : J’ai plus d’argent que toi et tous tes hommes réunis, je te tuerai bientôt. » BleepingComputer n’a pas vérifié ces allégations de manière indépendante.
Tableau comparatif : deux modèles d’extorsion
| Critère | Clop (Cl0p) | ShinyHunters |
|---|---|---|
| Type d’activité | Rançongiciel (Ransomware) | Extorsion / Cartel de données |
| Mode opératoire | Vol + Chiffrement + Fuite (Double extorsion) | Vol + Fuite + Extorsion directe |
| Vecteur initial | Vulnérabilités zero-day (Oracle, Accellion, GoAnywhere, MOVEit) | Brèches initiales, revente d’accès, rachat de données |
| Cibles | Grandes entreprises mondiales (verticales critiques) | Grandes entreprises (revente chez Snowflake, etc.) |
| Origine | Russie (présumé) | International / francophone possible |
| Statut après incident | Victime de l’attaque (infrastructure compromise) | Agresseur (a retourné l’outil contre Clop) |
Ce tableau illustre la porosité et la violence des relations entre ces groupes. L’extorqueur devient l’extorqué.
Implications pour la sécurité des organisations françaises
Cet incident n’est pas un simple règlement de comptes. Il a des répercussions directes sur le paysage des menaces en France.
La sécurité des CMS, un impératif catégoriel
Si Clop, un groupe criminel disposant de ressources conséquentes, peut se faire pirater via un plugin CMS, votre organisation peut-elle affirmer être mieux protégée ?
Selon le Wordfence 2025 Report, environ 60% des vulnérabilités critiques des CMS proviennent de leurs extensions et plugins. L’ANSSI, dans son panorama de la cybermenace 2025, insiste sur la nécessité de durcir les applications web exposées.
Actions recommandées :
- Auditez tous les CMS et applications web exposés sur Internet.
- Corrigez immédiatement les vulnérabilités d’upload non authentifié détectées.
- Utilisez un WAF (Web Application Firewall) pour bloquer les tentatives d’exploitation.
Logs et clés privées : des actifs sous-estimés
Le vol des logs /var/log est une menace bien plus sérieuse qu’il n’y paraît. Ces fichiers constituent la mémoire vive de votre infrastructure de gestion. Un attaquant peut y lire vos adresses IP d’administration, vos habitudes de connexion, et même des identifiants si la rotation des mots de passe n’est pas parfaite.
La compromission des clés privées Tor est une leçon avancée pour les RSSI. Si votre entreprise utilise des services onion pour des échanges confidentiels, des plateformes de bug bounty ou des accès distance sécurisés, ces clés sont aussi critiques qu’un certificat SSL/TLS, peut-être même davantage. Un attaquant qui les possède peut dupliquer votre identité en ligne sans que vos utilisateurs ne s’en rendent compte.
Une supply chain criminelle expose vos données
L’ironie de cette situation est que ShinyHunters détient désormais les données volées par Clop à ses victimes. Les entreprises ayant été compromises par Clop lors de ses campagnes 2025 peuvent s’attendre à voir leurs données circuler à nouveau, revendues sur des forums ou utilisées comme levier par un nouveau groupe.
Comment s’assurer que vos données ne deviennent pas un dommage collatéral de cette guerre ? La surveillance des fuites via des services de threat intelligence est devenue indispensable.
Un plan d’action pour les équipes sécurité
Voici les mesures actionnables à mettre en œuvre dans votre organisation pour prévenir ce type de compromission :
1. Détection des vulnérabilités CMS : Automatisez le scan des plugins tous les jours.
2. Gestion des accès privilégiés : Auditez régulièrement l'accès aux logs (qui peut lire /var/log ?).
3. Sécurisation des environnements Tor : Stockez les clés privées dans un HSM ou un coffre dédié, jamais sur le serveur web.
4. Préparation à l'extorsion de données : Préparez un plan de réponse spécifique au Data Extortion.
5. Threat Intelligence active : Suivez les conflits entre groupes cybercriminels, comme la [campagne attribuée au groupe nord-coréen WaterPlum](https://services-ingenierie-sociale.fr/campagne-contagious-interview-quatre-pays-attribuent-la-menace-au-groupe-nord-coreen-waterplum/). Ils peuvent déstabiliser vos fournisseurs ou exposer vos données.
Conclusion : un tournant dans la guerre des rançongiciels
Le piratage du site de fuite de Clop par ShinyHunters est un tournant. Il démontre que l’extorsion n’est plus l’apanage des seuls rançongiciels et que tout acteur possédant des données sensibles, y compris les criminels eux-mêmes, peut être ciblé et neutralisé.
Pour les chefs de projet cybersécurité et RSSI français, la leçon est implacable. La sécurité des applications web et des CMS doit être une priorité absolue. La surveillance des dynamiques de la cybercriminalité, notamment des conflits entre groupes, est cruciale pour anticiper les crises. Enfin, la résilience face à l’extorsion de données doit être intégrée dans les plans de continuité d’activité.
Avez-vous auditié la sécurité de vos CMS et objets connectés cette année ? Si cet incident vous a servi de signal d’alarme, il n’est pas trop tard pour renforcer vos défenses et protéger votre organisation contre cette nouvelle forme d’extorsion.