BookinglyTech News
Ciberseguridad

ShinyHunters afirma haber comprometido la infraestructura de Clop

El grupo atacante explotó una vulnerabilidad de subida de archivos sin autenticación en Grav CMS para tomar el control del sitio web de su rival en el ransomware.

2 min de lecturaITPro0 vistas

ShinyHunters, uno de los grupos de ransomware más activos de los últimos años, afirma haber hackeado el sitio web y parte de la infraestructura de Clop, su principal competidor en el escándalo del software malicioso. El grupo asegura que la toma de control se produjo tras una disputa entre ambos colectivos y como respuesta a amenazas previas de Clop. "Básicamente, ahora los poseemos", declaró ShinyHunters a Reuters, mientras la página web de Clop en la dark web permanecía offline y el grupo afectado no emitía ningún comunicado público.

Según detalla Bleeping Computer, los atacantes aprovecharon una vulnerabilidad de subida de archivos sin autenticación en Grav CMS, el sistema de gestión de contenidos que usaba Clop. El método consistió en subir un archivo de texto al servidor, que contenía una advertencia contra las amenazas a ShinyHunters. Posteriormente, impregnaron el sitio con arte ASCII y añadieron a su propio rival a la lista de víctimas en su leak site, exigiendo un rescate y una disculpa como condición para devolver el acceso. La nota de presión concluía con la frase: "Lo sentimos mucho por nuestra falta de profesionalismo".

Infraestructura expuesta

Expertos en seguridad señalan que, aunque la veracidad total de la ampliación del alcance del ataque no está confirmada, el incidente expone una fragilidad crítica. Jamie Akhtar, CEO de CyberSmart, advierte que el compromiso de Clop podría haber ido más allá del simple vandalismo en el sitio web, con el posible robo de código fuente, registros y claves de servicios Tor. Esta exposición potencial afectaría tanto a la infraestructura técnica como a los métodos operativos del grupo, un riesgo significativo dado el historial de Clop en ataques a la cadena de suministro, como el recente incidente con MOVEit File Transfer.

ShinyHunters ha estado en el foco de la industria por campañas agresivas, incluyendo una campaña de vishing dirigida a entornos corporativos alertada por Google en febrero y supuestas brechas en Salesforce Experience Cloud. Clop, por su parte, ha sido responsable de campañas masivas contra software de gestión de impresión y sistemas de transferencia de archivos.

Para los profesionales de la seguridad, la noticia valida una premisa básica: los actores maliciosos cometen los mismos errores de configuración que las organizaciones legítimas. Que un grupo experimentado caiga por una vulnerabilidad de subida de archivos sin autenticación recuerda que la seguridad operativa no se protege con reputación criminal, sino con buenas prácticas de hardening en la infraestructura web.