ShinyHunters détourne le site de fuite de Clop sur le dark web et dérobe ses clés privées Tor
ShinyHunters a défiguré le site de fuite Tor du gang de rançongiciel Clop via une faille de traversée de répertoire dans Grav CMS et affirme avoir volé le code source, des journaux serveur et les clés privées onion du site.
- Victime
- Clop
Le 19 septembre 2026, le groupe d'extorsion de données ShinyHunters aurait détourné le site de fuite du dark web de Clop (aussi écrit Cl0p), l'une des opérations de rançongiciel et d'extorsion de masse les plus prolifiques, dans une rare querelle publique entre deux groupes cybercriminels.
L'intrusion a commencé le 18 septembre, lorsque ShinyHunters a exploité une faille de traversée de répertoire dans Grav CMS — le système de gestion de contenu qui fait tourner le site Tor de Clop — référencée CVE-2026-42608. Le bug avait été corrigé dans la branche Grav 2.x plus tôt en 2026, mais n'avait jamais été rétroporté vers l'ancienne branche 1.7, laissant exposé le déploiement 1.7.43 de Clop. Après avoir d'abord démontré son accès en téléversant un fichier texte narquois, le groupe a défiguré le site avec sa propre marque et sa mascotte ASCII.
De la défiguration à l'extorsion
ShinyHunters a ensuite affirmé, sur son propre site de fuite, avoir exfiltré le code source, des plugins Grav, des journaux serveur et les clés privées du service onion de Clop — des éléments qui, s'ils sont authentiques, lui permettraient d'usurper ou de démanteler l'infrastructure du gang. Il a formulé une demande d'extorsion à huit chiffres assortie d'un délai de 72 heures, inversant les tactiques de pression que les groupes de rançongiciel dirigent habituellement contre leurs victimes.
Une compromission entre criminels
L'épisode est inhabituel car la victime est elle-même une entreprise criminelle : Clop, largement attribué à un groupe russophone lié au cluster TA505, a extorqué des centaines d'organisations via des campagnes d'exploitation de masse. La compromission des clés de son site de fuite a soulevé des questions sur le sort des données que Clop avait volées à ses propres victimes, bien que les affirmations d'aucun des deux groupes n'aient pu être vérifiées de manière indépendante. Le bras de fer restant non résolu, le statut de l'incident demeurait inconnu.
Chronologie
ShinyHunters exploite une faille de traversée de répertoire dans Grav CMS (CVE-2026-42608) sur le site Tor de Clop, téléversant un fichier narquois pour démontrer son accès.
La compromission dégénère en défiguration complète et en demande d'extorsion publique, ShinyHunters affirmant détenir le code source, les journaux et les clés privées onion de Clop.
Sources
- bleepingcomputer.comhttps://www.bleepingcomputer.com/news/security/shinyhunters-hacked-clop-leak-site-using-grav-cms-path-traversal-flaw/
- socradar.iohttps://socradar.io/blog/clop-hack-shinyhunters-hijacks-data-leak-site/
- darkreading.comhttps://www.darkreading.com/cyberattacks-data-breaches/shinyhunters-hacked-clop-what-about-clops-victims