ShinyHunters desfigura el portal de filtraciones de Cl0p y le da 72 horas
El grupo reivindica la desfiguración y dice que entró por un fallo de subida de archivos sin autenticar en el CMS Grav del portal de Cl0p en Tor.

La noche del viernes 18 de septiembre, el portal de filtraciones que Cl0p usa en Tor para nombrar y presionar a sus víctimas apareció desfigurado. En su lugar, quien entraba se encontraba un Umbreon en ASCII sobre una ilustración de Pokémon, el mensaje "THIS SITE HAS BEEN PWN3D BY SHINYHUNTERS" y la firma "rooting your systems since '19". ShinyHunters reivindicó el ataque y enlazó desde ahí su propia plataforma de filtraciones. BleepingComputer confirmó que la desfiguración estaba activa sobre la infraestructura de Cl0p y que los atacantes habían subido un archivo descargable.
ShinyHunters dice que entró por una vulnerabilidad de subida de archivos sin autenticar en Grav, el gestor de contenidos que hay detrás del portal, y que desde ahí se llevó el código fuente de Cl0p, sus plugins y los logs del sistema. También afirma tener las claves privadas del servicio onion del grupo rival, lo que le permitiría suplantar su dirección en la red Tor. Nadie ha enseñado pruebas de eso, y es justo el punto que, de confirmarse, cambiaría la historia entera.
La imagen del Umbreon no es decorativa: funciona como firma. El investigador VXDB la relacionó con una desfiguración en HackForums de agosto de 2020 que ShinyHunters también reivindicó. Es una pista para atribuir el ataque, no una prueba.
Junto al mensaje, el grupo lanzó un ultimátum de 72 horas y amenazó con extorsionar a otro grupo extorsionador. El conflicto parece venir de octubre de 2025, cuando Cl0p explotó un zero-day en Oracle E-Business Suite; desde entonces ShinyHunters sostiene que ese exploit era trabajo suyo. Es la versión de un delincuente sobre un delito que implica a un rival.
El historial de los dos
Cl0p lideró la campaña contra MOVEit Transfer en 2023, con más de 2.000 organizaciones afectadas, y antes había atacado GoAnywhere y Accellion. ShinyHunters, por su parte, ha ido contra varias empresas en 2026, entre ellas una operadora telefónica que perdió 1,6 millones de registros y, en junio, más de cien compañías a través de Oracle PeopleSoft.
Cl0p no ha comentado nada, y tampoco respondió a las peticiones de BleepingComputer ni de Hackread. Hay informes de que el propio sitio de ShinyHunters cayó después, aunque nadie lo ha ligado a una represalia.
Al final, lo verificable es poco: una página desfigurada y un archivo subido. El código fuente robado, el acceso al servidor y las claves de Tor solo los menciona quien se atribuye el ataque. Para quien administra infraestructura, el detalle que importa es el vector: un fallo de subida de archivos sin autenticar en Grav. Cualquier CMS expuesto con ese agujero es una puerta abierta, y aquí la víctima era un sitio que vive en Tor.


