BookinglyTech News
Ciberseguridad

ShinyHunters tumba el portal de filtraciones de Clop y le roba las claves onion

El grupo de extorsión entró en el servidor de Clop, desfiguró su sitio Tor con arte ASCII y asegura que se hizo con las claves privadas de su dirección onion.

2 min de lecturaBleepingComputer0 vistas

ShinyHunters ha reventado el portal de filtraciones de Clop. El grupo de extorsión subió primero un fichero de texto al servidor de la banda de ransomware y horas después sustituyó su sitio Tor por una página con arte ASCII de Umbreon, el Pokémon que usa como logo. La desfiguración se sigue sirviendo desde la infraestructura de Clop, y ShinyHunters asegura que ya tiene las claves privadas de su dirección onion.

El ataque arrancó el viernes por la noche. Según el grupo, el vector fue una vulnerabilidad de subida de ficheros sin autenticación en Grav CMS, con la que dejó un archivo pequeño en el portal de la víctima. El mensaje, descargable directamente desde el sitio Tor de Clop, venía a decir que no intentaran amenazarles y enlazaba a su propio portal. Horas después llegó la sustitución completa de la página.

Acceso completo, según ellos

ShinyHunters dice que obtuvo acceso completo al servidor y que se llevó código fuente, plugins de Grav CMS y otros datos que aún está descargando y revisando. También afirma haber copiado todo lo que había bajo /var/log, lo que incluiría actividad del sistema, registros de autenticación y, potencialmente, las direcciones IP de quienes se conectaron. Y sostiene que tiene las claves privadas del servicio onion de Clop: con ellas podría levantar una réplica del portal en la misma dirección, desde servidores propios, aunque le echen de los de la víctima. La desfiguración y el fichero inicial están confirmados; el robo de registros, código y claves, no.

Una pelea entre bandas

El ataque es, según ShinyHunters, una represalia. La disputa se remonta a la campaña de robo de datos contra servidores Oracle E-Business Suite de octubre de 2025, en la que Clop explotó varios fallos, entre ellos el de día cero CVE-2025-61882. Por entonces, unos atacantes que se hacían llamar Scattered Lapsus$ Hunters, con ShinyHunters dentro, filtraron un exploit de prueba de concepto que Oracle acabó confirmando como el usado en los ataques de Clop. ShinyHunters sostiene que el exploit era suyo y que Clop lo consiguió sin permiso. A partir de ahí, según su relato, un representante de Clop les amenazó de forma personal y violenta. Nada de eso está verificado.

El investigador de seguridad VXDB señala que el dibujo de Umbreon que ahora aparece en el portal de Clop es el mismo que se usó en la desfiguración de HackForums en agosto de 2020, que ShinyHunters también reivindicó entonces.

ShinyHunters planea publicar en su propio portal un mensaje para que Clop contacte con ellos en un plazo de 72 horas. Lo relevante aquí no es quién gana la pelea, sino qué pasa con los registros de /var/log y con las claves onion: si son auténticos, cualquiera que haya visitado ese sitio puede acabar en una lista de IPs, y Clop puede perder el control de su propia dirección. La banda no ha respondido públicamente a las acusaciones.