Piratage du site de fuites de Clop par ShinyHunters : analyse d'un conflit cybercriminel
Théophane Villedieu
Et si le plus grand danger pour un pirate, c’était un autre pirate ? En septembre 2026, cette hypothèse est devenue une réalité cauchemardesque pour le gang Clop (alias Cl0p). Le groupe d’extorsion ShinyHunters a réussi à pirater le site de fuites de données du célèbre rançongiciel Clop, marquant ainsi une rupture dans l’histoire de la cybercriminalité. Pour la première fois, l’infrastructure opérationnelle critique d’un gang de ransomware - son site de fuites et de négociations - a été compromise par un rival. ShinyHunters affirme avoir volé des données extrêmement sensibles, dont les codes sources, les logs système et, potentiellement, les clés privées du service Tor onion du groupe. Cet événement dépasse le simple fait divers : c’est un cas d’école des fragilités techniques et humaines qui régissent le cybercrime. Cet article propose une analyse détaillée du déroulement de l’attaque, des vulnérabilités exploitées, des origines du conflit remontant à la campagne Oracle EBS de 2025, et des leçons que les professionnels français de la cybersécurité doivent en retenir.
L’attaque du site leak de Clop : une escalade inédite dans la cybercriminalité
Le site de fuites de Clop, hébergé sur le réseau Tor à une adresse .onion dédiée, est le pilier de son activité d’extorsion. C’est là que le gang expose les données volées de ses victimes, publie les ultimatums et négocie les rançons. Compromettre ce site revient à s’emparer du système nerveux central de l’organisation criminelle. ShinyHunters, déjà connu pour ses méga-fuites de données (AT&T, Wattpad, Microsoft), a lancé son opération vendredi soir, profitant de la relative quiétude du week-end.
Selon les informations exclusives rapportées par BleepingComputer, l’attaque a débuté par l’identification d’une vulnérabilité de type file upload non authentifié sur la plateforme Grav CMS utilisée par Clop. Ce vecteur d’attaque, bien que basique dans le spectre des techniques avancées, s’est avéré dévastateur. Un simple fichier texte a été déposé sur le serveur, contenant le message suivant :
“THIS SITE HAS BEEN PWN3D BY SHINYHUNTERES #Skids10p - Maybe don’t try to threaten us next time,”
Ce fichier incluait également un lien vers le propre site de fuites de ShinyHunters, officialisant la revendication. BleepingComputer a confirmé que le fichier était accessible sur le serveur de Clop et pouvait être téléchargé directement via l’URL onion du gang.
Peu après, ShinyHunters a annoncé avoir « complètement dégradé » le site. La page d’accueil a été remplacée par un ASCII art d’Umbreon, le Pokémon symbole du groupe, accompagné du message “Rooting your systems since ‘19 ;)”. Le chercheur en sécurité VXDB a confirmé que ce même art ASCII avait été utilisé lors du défacement de HackForums en août 2020, que ShinyHunters avait également revendiqué. Cette signature stylistique renforce l’authenticité de l’attaque et ancre l’opération dans l’histoire du groupe. Au moment de la rédaction de cet article, le site dégradé était toujours servi depuis l’infrastructure de Clop, démontrant une persistance certaine des assaillants.
Mode opératoire : exploitation d’une vulnérabilité Grav CMS
Vecteur d’attaque et accès initial
Grav CMS est un système de gestion de contenu flat-file (sans base de données), prisé pour sa rapidité et sa simplicité. Sa sécurité repose en grande partie sur la configuration du serveur web et les permissions du système de fichiers. La vulnérabilité exploitée par ShinyHunters est un classique des OWASP Top 10 : le Unrestricted File Upload. En permettant à un utilisateur non authentifié de déposer un fichier sur le serveur, Clop a ouvert la porte à une escalade de privilèges.
Bien que le fichier déposé fût un simple fichier texte (.txt), il a suffi à prouver l’accès au serveur et à déclencher les étapes suivantes. Dans un scénario plus grave, un fichier PHP (ou une webshell) aurait pu être déposé, permettant un contrôle total et permanent du serveur. ShinyHunters a probablement exploité cet accès pour lancer une phase de reconnaissance. En téléchargeant des fichiers supplémentaires, en consultant les configurations du serveur ou en exploitant un shell inversé, le groupe a pu naviguer dans l’arborescence système bien au-delà du simple répertoire web.
Le défacement et la prise de contrôle
Le défacement a servi de preuve de compromission publique. Mais derrière le geste symbolique se cache une opération technique bien plus profonde. ShinyHunters affirme avoir obtenu un accès complet (root access) au serveur. Cela implique qu’il a non seulement modifié la page d’accueil, mais qu’il a également pu extraire l’intégralité du disque dur virtuel.
Parmi les données dont le vol est revendiqué, on trouve :
- Le code source du site web de Clop (scripts, templates, logique métier de l’extorsion).
- Les plugins Grav CMS utilisés, dont certains pourraient contenir des backdoors ou des vulnérabilités supplémentaires.
- Les logs système (situés dans le dossier
/var/log), contenant les historiques d’authentification, les tentatives de connexion, et potentiellement les adresses IP des victimes et des partenaires de Clop. - Les clés privées du service onion Tor de Clop, le Saint Graal de l’infrastructure du gang.
Vol de données sensibles et menace d’extorsion
Une moisson de données critiques
“The data we stole includes source codes, gravCMS plugins, and other things. We are still downloading and reviewing them,” a confié ShinyHunters à BleepingComputer. Le groupe a pris le temps d’analyser les fichiers avant d’en mesurer la valeur, signe d’une opération mûrement réfléchie.
Le point le plus sensible est sans conteste le vol présumé des clés privées Tor. Un service onion repose sur un cryptage asymétrique. La clé privée est stockée sur le serveur qui héberge le service. Si ShinyHunters détient cette clé, les conséquences sont immenses :
- Détournement de trafic : Créer un faux site de fuites de Clop à la même adresse
.onion, trompant les visiteurs (victimes, journalistes, partenaires criminels). - Interception des négociations : Se faire passer pour Clop et soutirer des rançons aux victimes qui tentent de négocier.
- Destruction de réputation : Publier des informations compromettantes sous l’identité de Clop.
“We have their onion keys. So if they kick us out it wouldn’t matter at all because we control the private keys to host the same exact onion URL,” a déclaré l’acteur malveillant.
L’extorsion du rançongiciel
L’intention de ShinyHunters est limpide : “Going to extort them.” Le groupe a annoncé qu’il allait publier un message sur son propre site de fuites, donnant un ultimatum de 72 heures à Clop pour les contacter. C’est un retournement de situation inédit. Le chasseur devient la proie. Clop, qui a fait de l’extorsion son modèle économique, se retrouve confronté à la même menace qu’il fait peser sur les entreprises.
Les enjeux pour Clop sont colossaux. Au-delà de la perte de contrôle de son site, le vol de ses logs pourrait exposer l’identité de ses opérateurs, compromettant des années d’opérations clandestines. Le vol de son code source pourrait permettre à ses concurrents (ou aux autorités) de décortiquer ses outils et de trouver de nouvelles failles. Selon une analyse récente du Verizon Data Breach Investigations Report (DBIR), ce type de conflit interne est responsable d’environ 5 % des fuites de données dans le cybercrime, mais jamais à un niveau aussi stratégique.
Genèse du conflit : la campagne Oracle EBS de 2025
Une vulnérabilité zero-day comme étincelle (CVE-2025-61882)
Pour bien comprendre les motivations de ShinyHunters, il faut remonter à octobre 2025. À cette époque, le groupe Clop a mené une campagne d’extorsion massive, exploitant plusieurs vulnérabilités dans les serveurs Oracle E-Business Suite (Oracle EBS). L’une d’elles, une faille zero-day référencée CVE-2025-61882, permettait un accès initial direct aux bases de données des grandes entreprises, y compris de nombreuses sociétés françaises.
Clop est devenu tristement célèbre pour ce type d’attaques. En exploitant les passerelles web exposées d’Oracle EBS, le gang contournait les défenses traditionnelles (pare-feu, VPN, MFA). La campagne a été un succès financier retentissant, plaçant Clop au sommet de la hiérarchie des rançongiciels en 2025.
Menaces de mort et escalade des tensions
C’est à ce moment que les routes de ShinyHunters et de Clop se sont croisées. Un groupe se faisant appeler “Scattered Lapsus$ Hunters”, comprenant des membres de ShinyHunters, a divulgué une preuve de concept (PoC) de l’exploit utilisé par Clop. ShinyHunters affirme que cet exploit était sa propriété intellectuelle et que Clop l’avait dérobé ou utilisé sans permission.
La réaction de Clop ne s’est pas fait attendre. Selon ShinyHunters, un représentant de Clop l’a personnellement menacé :
“I have more money than you and all of your people combined, I’ll kill you soon.” (Traduction : « J’ai plus d’argent que toi et tous tes gens réunis, je vais te tuer bientôt. »)
BleepingComputer n’a pas pu vérifier ces allégations de manière indépendante, mais elles sont cohérentes avec les tensions observées dans l’underground. L’attaque du site de fuites de Clop est donc présentée par ShinyHunters comme une vengeance directe et une réponse à ces menaces. C’est une guerre de territoire, d’ego et de business qui se joue désormais sur la scène publique.
Analyse et implications stratégiques pour la sécurité des organisations
« No honor among thieves » : une leçon de résilience
Cet incident est un cas d’école qui confirme un adage bien connu des analystes en cybermenaces : il n’y a pas d’honneur entre criminels. Pour les RSSI et les équipes SOC en France, cet événement offre plusieurs enseignements précieux.
1. La compromission d’un CMS est une menace universelle. Que vous soyez une entreprise légitime ou un gang de rançongiciel, un CMS mal configuré est une porte ouverte. La brèche de Clop rappelle que les standards de sécurité (OWASP) doivent être scrupuleusement respectés. En France, de nombreuses ETI et PME utilisent Grav, WordPress ou d’autres CMS pour leur site public. Une faille d’upload non authentifié peut mener à une prise de contrôle totale du serveur.
2. Les secrets doivent être isolés. Le fait que les clés privées Tor de Clop soient stockées sur le même serveur web que le CMS est une erreur fondamentale de segmentation. Dans une infrastructure bien conçue, les clés cryptographiques, les certificats et les secrets doivent être stockés sur des serveurs dédiés ou des modules de sécurité matériels (HSM), avec des accès strictement restreints.
3. Les logs sont des cibles de choix. Le vol des logs système (/var/log) est un scénario souvent sous-estimé. Pourtant, ces fichiers contiennent l’historique complet des actions. Les entreprises doivent chiffrer leurs logs et les centraliser sur une plateforme (SIEM) inaccessible depuis le serveur web.
4. Conflit cybercriminel = opportunité défensive. Les disputes entre gangs exposent des outils, des méthodes et des données. Les analystes en Threat Intelligence doivent suivre ces querelles de près. La publication des données volées par ShinyHunters pourrait inclure des informations sur des victimes de Clop, offrant une visibilité inédite sur les attaques passées.
Tableau des bonnes pratiques : sécurisation d’un CMS exposé
| Pratique de sécurité | Description détaillée | Implémentation recommandée |
|---|---|---|
| Authentification obligatoire pour les uploads | Refuser tout téléversement de fichier sans session valide. | Grav : définir protect-admin-pages: true dans user/config/system.yaml. |
| Restriction des permissions système | Le serveur web ne doit pas avoir accès en écriture aux fichiers système. | Les dossiers /user/assets doivent être en lecture seule pour le processus serveur, sauf temporairement. |
| Scan de vulnérabilités régulier | Utiliser des scanners automatiques pour détecter les failles d’upload. | Planifier des scans hebdomadaires ou après chaque mise à jour (OWASP ZAP, Acunetix). |
| Surveillance des modifications de fichiers | Un EDR peut détecter l’upload d’un fichier texte ou l’exécution d’une commande suspecte. | Configurer des alertes sur les écritures dans les répertoires web. |
| Gestion centralisée des secrets | Utiliser un coffre-fort numérique (Vault, Bitwarden) pour les clés API, SSH, ou Tor. | Ne jamais laisser les clés privées dans un fichier .txt sur le serveur. |
| Segmentation réseau | Isoler le serveur web de la base de données et des serveurs de logs. | Appliquer le principe du moindre privilège réseau. |
Actions concrètes pour les RSSI français
À la lumière de cette attaque, voici les actions immédiates que nous recommandons aux équipes sécurité :
- Auditer votre CMS : Identifiez vos instances Grav, WordPress ou Joomla. Vérifiez les permissions des répertoires d’upload.
- Tester vos propres uploads : Tentez de téléverser un fichier sans être authentifié sur votre propre site. Si cela fonctionne, vous avez un trou de sécurité.
- Vérifier la segmentation : Votre serveur web peut-il lire vos logs système ? Peut-il accéder à la base de données clients ? Si oui, segmentez immédiatement.
- Mettre en place une veille : Ajoutez les canaux Telegram et les sites Tor de ShinyHunters et Clop à votre Threat Intelligence. Les données volées à Clop pourraient contenir des informations sur vos systèmes si vous avez été une victime collatérale.
Exemple de vérification de sécurité pour Grav CMS
# Grav CMS - Vérification de la configuration des uploads
# Fichier : user/config/system.yaml
# Assurez-vous que ces paramètres sont définis :
security:
uploads:
enabled: false # Si true, restreindre l'accès via l'authentification
sanitize_file_uploads: true
validate_file_uploads: true
Conclusion : un tournant dans la guerre des rançongiciels
L’attaque de ShinyHunters contre le site de fuites de Clop n’est pas un simple fait divers de la cybercriminalité. C’est un tournant. En piratant l’infrastructure d’extorsion de l’un des gangs les plus redoutés, ShinyHunters a démontré que la puissance technique ne protège pas de la trahison et des erreurs de configuration.
Ce piratage de Clop nous rappelle une vérité fondamentale : la sécurité est un état d’esprit, pas une checklist. Que l’on soit une firme multinationale ou un collectif criminel, négliger les fondamentaux (authentification, segmentation, gestion des secrets) mène inexorablement à la compromission.
Pour les professionnels de la cybersécurité en France, la prochaine étape est claire : transformez cette guerre des gangs en opportunité de renforcement de votre posture. Surveillez les fuites de données issues de ce conflit, durcissez vos CMS, et n’oubliez jamais que la menace peut venir de n’importe où - y compris des querelles intestines de vos ennemis les plus dangereux. Restez vigilants, auditez vos systèmes, et préparez-vous à un paysage de la menace en constante évolution, où les attaquants eux-mêmes ne sont jamais à l’abri d’une attaque.