Aller au contenu
KLYNLABS

ShinyHunters pirate le site de fuite du gang Clop et menace de le faire chanter

Une faille non authentifiée dans Grav CMS a permis au groupe d'extorsion de défacer et de revendiquer le vol de données internes du rançongiciel rival.

Kelvyn2 min de lecture

Le groupe d'extorsion ShinyHunters a piraté, dans la nuit du vendredi 18 au samedi 19 septembre 2026, le site de fuite de données utilisé par le gang de rançongiciel Clop pour publier les documents de ses victimes, en exploitant une vulnérabilité de téléchargement de fichier non authentifiée dans le système de gestion de contenu Grav CMS. Selon BleepingComputer, les attaquants revendiquent le vol du code source de Clop, de clés privées de son service caché Tor et de journaux système, et réclament une rançon sous 72 heures pour ne pas les publier.

Comment le site de Clop a été compromis

Le point d'entrée est une faille de téléchargement de fichier non authentifiée affectant Grav CMS, le logiciel qui fait tourner le portail de fuite du gang. ShinyHunters a utilisé cette faille pour prendre le contrôle du site et le défacer avec un logo ASCII représentant Umbreon, un personnage de la franchise Pokémon, accompagné d'un message revendiquant l'attaque. Le groupe affirme également détenir les clés d'accès au service caché Tor de Clop, ce qui, si l'affirmation se vérifie, lui donnerait un moyen de contrôler ou d'usurper l'infrastructure cachée du gang.

« We have their onion keys », affirme ShinyHunters, cité par BleepingComputer.

Que peut-on vérifier dans ces revendications ?

À ce stade, seules les captures d'écran du défacement et les messages laissés par ShinyHunters permettent de documenter l'attaque : rien ne prouve indépendamment l'ampleur réelle des données prétendument volées, ni l'authenticité du code source ou des journaux système annoncés. Le délai de 72 heures fixé par ShinyHunters avant publication reprend le format même des méthodes d'extorsion habituellement employées par les gangs de rançongiciel comme Clop.

Un règlement de comptes entre gangs, pas une bonne nouvelle pour les victimes

L'épisode s'inscrit dans un conflit plus ancien : ShinyHunters accuse Clop de lui avoir volé un exploit ou d'avoir proféré des menaces à son encontre, un différend qui remonterait selon BleepingComputer à la campagne d'extorsion menée par Clop en octobre 2025 autour de vulnérabilités dans Oracle E-Business Suite. Ce type d'affrontement public entre groupes cybercriminels n'est pas inédit : des gangs rivaux se sabotent régulièrement, parfois en exposant les données de victimes qu'ils prétendaient protéger d'une nouvelle diffusion.

Source

D'après BleepingComputer, 19 septembre 2026.

À lire ensuite

Code informatique affiché sur un écran sombre avec numéros de ligne
Cybersécurité

Une faille de WordPress permet de forcer l'installation d'un thème pour exécuter du code à distance

Le chercheur en sécurité Paulos Yibelo, de la société pwn.ai, a révélé le 18 septembre 2026 une faille de WordPress permettant d'installer un thème à l'insu d'un administrateur via un lien piégé. Combinée à une vulnérabilité du thème installé, l'attaque atteint un score CVSS de 9,6 sur 10 ; WordPress a corrigé le problème dans la version 7.1.1.

Kelvyn2 min de lecture

Rangées de baies de serveurs blanches dans un centre de données
Cybersécurité

SolarWinds corrige une clé codée en dur qui permettait une prise de contrôle root sans authentification

SolarWinds a publié le 17 septembre 2026 un correctif pour une vulnérabilité d'exécution de code à distance non authentifiée dans Access Rights Manager, causée par une clé statique codée en dur. Référencée CVE-2026-28326 et notée 8,8 sur 10, elle touche toutes les versions 2026.2 et antérieures ; aucune exploitation active n'a été signalée.

Kelvyn2 min de lecture

Ordinateur portable ouvert sur un bureau en bois
Cybersécurité

Le groupe nord-coréen WaterPlum a infecté plus de 30 000 appareils via de faux entretiens d'embauche

Le groupe nord-coréen WaterPlum, lié à la campagne « Contagious Interview », a infecté plus de 30 000 appareils dans plus de 100 pays entre décembre 2025 et juillet 2026 en piégeant des candidats à l'embauche. Plus de 7 000 portefeuilles de cryptomonnaies ont été vidés, pour environ 10,71 millions de dollars transférés vers la Corée du Nord.

Kelvyn2 min de lecture