Les cybercriminels continuent de se faire la guerre. Dans la nuit du 18 au 19 septembre 2026, le groupe ShinyHunters a piraté le site de Clop, l’un des gangs de ransomware les plus redoutés du monde. Hébergé sur le réseau décentralisé Tor, ce site permet à Clop d’exposer ses victimes et de négocier ses demandes de rançons.
De son côté, ShinyHunters est apparu en 2019 et s’est spécialisé dans le vol massif de données. Le gang est notamment à l’origine du piratage de Rockstar Games, de Louis Vuitton, Trezor ou encore Stellantis. L’offensive a commencé par le dépôt d’un petit fichier texte moqueur sur le site de Clop. Quelques heures plus tard, les hackers de ShinyHunters ont remplacé la page d’accueil de la plateforme du dark web.
À lire aussi : Ce ransomware débranche les antivirus, et l’Europe est en première ligne
Une faille de sécurité chez Clop
Pour s’infiltrer chez Clop, ShinyHunters affirme avoir exploité une faille dans Grav CMS, le logiciel de gestion de contenu qui fait tourner le site de ses rivaux. La brèche a permis de téléverser des fichiers sans la moindre authentification. Une fois dans la place, les assaillants ont obtenu un accès complet au serveur, ce qui est une mauvaise nouvelle pour les personnes piratées par Clop.
« Pour les victimes de Cl0p, l’intrusion de ShinyHunters est un rappel de ce que les experts en réponse à incident savent depuis des années : quand vous payez pour une suppression de données, vous faites confiance à la sécurité opérationnelle d’un groupe criminel. Selon les informations disponibles, ce groupe gérait son site de fuite sur un CMS non patché. Les mêmes personnes qui promettaient de supprimer vos données n’ont pas su protéger leur propre serveur », nous explique Julien Mousqueton, expert cybersécurité et créateur de Ransomware.Live.
Ils ont pu s’emparer du code source de Clop, de plugins, des journaux système… et des clés privées du gang. Celui qui détient ces clés privées peut continuer à héberger un site à la même adresse Tor, même si Clop reprend la main sur son propre serveur. En clair, ShinyHunters pourrait se faire passer pour Clop aussi longtemps qu’il le souhaite. L’attaquant pourrait republier des données volées ou relancer des demandes de rançon auprès d’anciennes victimes, en se faisant passer pour le gang.
« Si ShinyHunters détient réellement les données backend de Cl0p, les victimes passées font face à un second événement d’exposition. La menace de publier les noms des payeurs, les montants et les adresses Bitcoin transformerait un paiement discret en question de divulgation publique, avec des implications réglementaires et juridiques, parfois des années après la violation initiale. Les conseils d’administration qui ont approuvé un paiement pour faire disparaître le problème devraient revisiter cette hypothèse avec leurs conseils juridiques dès maintenant », poursuit Julien Mousqueton.
Pour humilier son rival, ShinyHunters a transformé son site web en véritable trophée à la vue de tous. Le site affiche désormais un dessin représentant Noctali (Umbreon en anglais), le Pokémon qui sert de logo au groupe, accompagné d’une petite phrase provocatrice : « rooting your systems since ’19 » (« on pirate vos systèmes depuis 2019 »). On trouve aussi un lien qui renvoie vers le site de fuite de ShinyHunters. Les pirates ne se sont pas arrêtés là. ShinyHunters veut désormais rançonner son propre rival. Sur son site, le groupe a publié un message de chantage laissant 72 heures à Clop pour prendre contact afin de négocier le montant de la rançon.
« Chaque fois que vous ne répondez pas à nos sollicitations, nos exigences augmentent. Nous exigeons désormais des excuses publiques et obligatoires », déclare ShinyHunters.
À lire aussi : Le « LeBonCoin » du ransomware ferme ses portes, le FBI a saisi les serveurs
Aux origines de la guerre entre ShinyHunters et Clop
À l’origine de cette guerre ouverte, on trouve la vaste campagne d’extorsion menée par Clop en 2025 contre les clients d’Oracle E-Business Suite. Le gang avait alors exploité la faille en utilisant une méthode d’exploitation dénichée en ligne. ShinyHunters revendique la paternité de cette stratégie d’exploitation et accuse Clop de la lui avoir volée. Le ton est rapidement monté entre les deux groupuscules. Selon les assertions de ShinyHunters, un représentant de Clop a même menacé d’identifier des membres du groupe et de les faire assassiner.
« Je veux tout l’argent que vous avez gagné avec la campagne EBS (NDLR : Oracle E-Business Suite), et plus encore, AVEC INTÉRÊTS, avant que je commence à révéler quelles entreprises vous ont payés, combien, et sur quelles adresses Bitcoin », poursuit le gang.
Les règlements de comptes entre gangs ne sont pas nouveaux. En mars de l’an dernier, le groupe DragonForce avait déjà piraté les sites de ses deux principaux concurrents, BlackLock et Mamona, pour les humilier devant leurs pairs sur le dark web.
👉🏻 Suivez l’actualité tech en temps réel : ajoutez 01net à vos sources sur Google, et abonnez-vous à notre canal WhatsApp.
Source : MalwareBytes

