Affrontement entre groupes rançongiciels : quand ShinyHunters pirate le site de fuite de Clop
Aurélien Fontevive
Au cours du mois de septembre 2026, un événement inédit a secoué l’écosystème des rançongiciels : le site de fuite de données du groupe Clop a été piraté par le gang concurrent ShinyHunters. Cette intrusion illustre un affrontement entre groupes rançongiciels qui dépasse la simple concurrence et pose des questions fondamentales sur la sécurité des infrastructures criminelles. Selon le rapport 2025 de Chainalysis, les paiements de rançons ont dépassé 1,5 milliard de dollars, et l’ANSSI a recensé une augmentation de 30 % des attaques par rançongiciel en France la même année. Le piratage du site de Clop montre que même les cybercriminels ne sont pas à l’abri des techniques d’ingénierie sociale qu’ils utilisent quotidiennement. Mais au-delà du sensationnel, cet incident offre des enseignements précieux sur la sécurisation des plateformes d’échange de données sensibles et sur la dynamique des groupes de menace.
Les techniques du piratage : comment ShinyHunters a infiltré Clop
Pour comprendre la portée de cette attaque, il convient d’examiner les méthodes employées par les threat actors de ShinyHunters. D’après les informations recueillies par BleepingComputer, que nous avons recoupées, le groupe a exploité une vulnérabilité de téléversement de fichiers non authentifié dans Grav CMS, le système de gestion de contenu utilisé par Clop pour son site de fuite. Cette faille a permis à ShinyHunters de déposer un fichier texte directement sur le serveur, accessible via l’URL du site Tor.
L’exploitation d’une faille dans Grav CMS
Le 19 septembre 2026 au soir, ShinyHunters a téléversé un petit fichier texte contenant le message suivant :
« THIS SITE HAS BEEN PWN3D BY SHINYHUNTERES #Skids10p - Maybe don’t try to threaten us next time. »
- Message laissé par ShinyHunters
Ce fichier a été uploadé sans aucune authentification, confirmant la criticité de la vulnérabilité. Peu après, les assaillants ont remplacé la page d’accueil du site de Clop par un dessin ASCII représentant Umbreon, le Pokémon utilisé comme logo du groupe, accompagné du message : « rooting your systems since ‘19 ;) ». La page défigurée est restée en ligne à partir de l’infrastructure de Clop, ce qui a été confirmé par BleepingComputer.
Le chercheur en cybersécurité VXDB a noté que le même artefact Umbreon avait été utilisé lors de la défiguration du forum HackForums en 2020, dont ShinyHunters s’était déjà attribué la paternité. Cette signature récurrente renforce l’attribution.
# Exemple de test de vulnérabilité de téléversement (curl)
curl -v -F 'file=@malicious.txt' 'http://cible/grav-admin/upload'
Accès complet et exfiltration de données
Selon les déclarations de ShinyHunters, l’intrusion ne s’est pas limitée à une défiguration. Ils affirment avoir obtenu un accès complet au serveur et avoir téléchargé l’intégralité des données accessibles. Cela inclut :
- Les codes sources de l’infrastructure du site de fuite.
- L’ensemble des plugins Grav CMS utilisés.
- Les fichiers système de logs situés dans
/var/log. - Et surtout, les clés privées du service oignon Tor de Clop.
Ces allégations n’ont pas été totalement vérifiées de manière indépendante, mais la possession des clés privées Tor pourrait permettre à ShinyHunters de contrôler l’adresse onion et d’héberger un site frauduleux sous l’identité officielle de Clop. Comme l’a déclaré le groupe : « We have their onion keys. So if they kick us out it wouldn’t matter at all because we control the private keys to host the same exact onion URL. »
Le butin volé : quelles conséquences pour Clop et ses victimes
Le volume et la nature des données dérobées par ShinyHunters sont préoccupants, tant pour le fonctionnement du groupe rançongiciel que pour les entreprises qui ont été ses victimes. En effet, si les logs contiennent les adresses IP ou les identifiants des personnes ayant consulté le site de fuite, cela pourrait exposer les négociateurs, les victimes en cours de discussion, ou même les partenaires de Clop.
Les clés privées Tor : un contrôle total sur l’identité numérique
La compromission des clés privées d’un service oignon est un scénario grave. En temps normal, un site Tor gère son identité via des clés cryptographiques ; si un attaquant les possède, il peut héberger le même service .onion sur des serveurs qu’il contrôle, en redirigeant le trafic légitime. Cela ouvre la voie à de l’usurpation, à la diffusion de faux messages ou au hameçonnage ciblé des victimes précédentes de Clop.
Journaux système et conséquences pour les victimes
Les fichiers de logs (/var/log) contiennent typiquement les traces de connexion SSH, les logs d’accès web et les événements authentification. En cas de fuite, les informations suivantes pourraient être compromises :
- Adresses IP des visiteurs du site de fuite.
- Horodatage des consultations.
- Noms d’utilisateurs pour l’administration du site.
- Possiblement des données de session.
Les organisations qui ont interagi avec le site de Clop (notamment pour payer ou négocier) verraient leur exposition augmentée. Cela pourrait entraîner de nouvelles tentatives d’extorsion ou des poursuites judiciaires si les identités sont révélées.
Codes source et plugins : vers une réutilisation accrue
Les codes source volés peuvent être analysés pour trouver d’autres vulnérabilités ou être revendus sur des marchés clandestins. Les plugins Grav CMS dérobés peuvent être adaptés pour d’autres sites de fuite. Ce partage de technologies entre groupes brouille encore davantage les pistes.
Les origines du conflit : la campagne Oracle E-Business Suite de 2025
Ce conflit ne surgit pas de nulle part. Il s’inscrit dans une rivalité qui s’est cristallisée autour de la campagne d’extorsion menée par Clop en 2025 contre les serveurs Oracle E-Business Suite. Cette campagne a exploité plusieurs vulnérabilités, dont une faille zero-day répertoriée sous le code CVE-2025-61882.
En octobre 2025, des acteurs se présentant sous le nom « Scattered Lapsus$ Hunters », incluant ShinyHunters, ont divulgué un proof-of-concept de cette vulnérabilité. Oracle a confirmé plus tard que l’exploit correspondait à celui utilisé par Clop. D’après ShinyHunters, l’exploit leur appartenait initialement et Clop s’en serait emparé sans autorisation. Les tensions ont alors grimpé, comme en témoigne ce message reçu de la part d’un représentant de Clop :
« I have more money than you and all of your people combined, I’ll kill you soon. » (propos attribués à un membre de Clop)
Ces menaces traduites du russe sont à l’origine de la vendetta. ShinyHunters a donc ciblé le site de fuite de Clop pour se venger et surtout pour le neutraliser en dérobant ses clés et ses données. Le groupe a d’ailleurs annoncé son intention d’extorquer Clop à son tour, en donnant 72 heures à ses membres pour le contacter.
L’impact sur les entreprises françaises
De nombreuses entreprises françaises utilisent Oracle E-Business Suite pour leurs processus métiers. Durant la campagne de Clop, une faille zero-day non patchée a permis l’exfiltration de données sensibles à grande échelle. Imaginons une ETI française du secteur de la logistique, qui n’avait pas appliqué les correctifs de sécurité dans les délais. Ses fichiers clients, ses contrats et ses plans logistiques ont été dérobés puis mis en ligne sur le site de fuite de Clop. Aujourd’hui, ces mêmes données pourraient se retrouver chez ShinyHunters, voire être diffusées de nouveau, doublant la peine pour les victimes.
Un autre cas concret : une banque de détail française utilisant Oracle E-Business Suite pour sa comptabilité a vu ses données exfiltrées par Clop lors de la campagne 2025. Selon une analyse du CERT-FR, des informations bancaires et des identifiants de clients ont été compromis. Avec la compromission du site de fuite, ces données sensibles sont désormais également en possession de ShinyHunters, ce qui accroît le risque de fraude et de chantage.
Répercussions pour l’écosystème cybercriminel
L’intrusion de ShinyHunters dans l’infrastructure de Clop ne constitue pas seulement un affront personnel. Elle pourrait modifier durablement les équilibres entre les gangs.
Une confiance brisée
Jusqu’à présent, les groupes rançongiciels coexistaient souvent en évitant de s’attaquer directement. Cet incident brise cette règle tacite. Les groupes risquent désormais de se méfier les uns des autres, de protéger davantage leurs sites de fuite, voire de contre-attaquer. Cela pourrait fragmenter l’écosystème et compliquer les enquêtes.
Le risque de fuites en cascade pour les victimes
Si ShinyHunters publie les données volées à Clop, cela inclurait probablement les données des victimes de Clop stockées sur son site. Les entreprises ayant déjà payé une rançon ou celles espérant que leurs données ne soient pas divulguées pourraient subir une double peine : une nouvelle extorsion par ShinyHunters ou un emballement médiatique. Selon une étude de l’Université de Cambridge, 60% des victimes de double extorsion qui paient ne récupèrent pas toutes leurs données.
Un précédent judiciaire et opérationnel
Cette attaque montre que les infrastructures criminelles ne sont pas invulnérables. Les autorités pourraient exploiter ces conflits pour obtenir des renseignements. Par ailleurs, les entreprises doivent anticiper que leurs données pourraient être rediffusées suite à un tel conflit.
Les leçons de sécurité pour les entreprises
Bien que l’incident concerne deux groupes criminels, les enseignements pour vous, professionnels de la cybersécurité, sont nombreux. Il montre à quel point la sécurité des applications web, la gestion des identités et la protection des logs sont cruciales.
Sécuriser impérativement les CMS et applications web
La vulnérabilité exploitée par ShinyHunters est une faille de contournement d’authentification via téléversement de fichiers non authentifié. Selon le rapport IBM X-Force Threat Intelligence 2025, 33 % des incidents de ransomwares impliquent l’exploitation de vulnérabilités dans des applications web. Pour protéger votre site, vous devez :
- Appliquer systématiquement les mises à jour de sécurité éditeur.
- Restreindre les téléversements de fichiers aux utilisateurs authentifiés et aux extensions autorisées.
- Désactiver les plugins inutilisés.
- Réaliser des audits de code réguliers.
- Configurer une liste blanche d’extensions autorisées.
Selon Rapid7, une vulnérabilité de téléversement non authentifié est exploitée en moyenne 48 heures après la divulgation. Ces mesures doivent donc être appliquées sans délai.
Surveiller et protéger les logs système
Pour éviter que les logs ne soient dérobés et utilisés contre vous, vous devriez :
- Centraliser les logs dans un SIEM avec des droits d’accès stricts.
- Chiffrer les fichiers de logs en transit et au repos.
- Conserver une copie hors ligne immuable.
- Masquer les adresses IP et données personnelles dans les logs lorsque c’est possible.
Gérer les accès et les secrets
Les clés privées Tor appartiennent à la catégorie des secrets critiques. De façon analogue, la compromission d’une clé SSH ou d’un certificat TLS peut entraîner une usurpation d’identité. Vous devez inventorier vos secrets et assurer une rotation régulière. Vous pouvez vous inspirer des recommandations ANSSI sur la gestion des clés cryptographiques.
Tableau comparatif : données dérobées vs mesures de protection
| Données volées chez Clop | Risque principal | Mesure préventive recommandée |
|---|---|---|
| Codes source PHP / Grav CMS | Réutilisation des failles, nouvelle attaque | Audit de code, signature des fichiers |
| Plugins Grav CMS | Propagation de vulnérabilités | Mise à jour automatique, vérification d’intégrité |
| Logs système | Exposition d’adresses IP, activités | Chiffrement, SIEM, minimisation des logs |
| Clés privées Tor | Usurpation d’identité du site | HSM, rotation régulière, contrôle d’accès |
Liste de vérification rapide pour les équipes sécurité
- Mettez à jour tous les CMS et extensions dans les 48 h suivant un patch.
- Désactivez l’upload anonyme de fichiers.
- Activez l’authentification multi-facteurs pour l’administration.
- Mettez en place une solution de logging centralisé avec protection anti-fuite.
- Réalisez des tests d’intrusion réguliers sur les formulaires de téléchargement.
Conclusion : l’affrontement entre groupes rançongiciels s’intensifie
Le piratage du site de fuite de Clop par ShinyHunters marque une escalade dans les rapports entre groupes rançongiciels. Cet affrontement entre groupes rançongiciels pourrait avoir des répercussions durables : baisse de la confiance entre criminels, augmentation des fuites de données de victimes via des conflits secondaires, et apparition de nouvelles formes d’extorsion dite conflict extortion. Pour votre organisation, la prudence reste de mise. Au-delà de l’anecdote, cet incident rappelle que la sécurité des applications web et la protection des données critiques ne souffrent aucun relâchement. En 2026, alors que les ransomwares continuent de prospérer, vous devez renforcer vos défenses comme si vous étiez la prochaine cible, qu’il s’agisse d’un gang ou d’un concurrent malveillant.