ShinyHunters ha violato il sito Onion di Clop, il gruppo ransomware noto per importanti campagne estorsive. Gli attaccanti affermano di aver sottratto codice sorgente, log, dati e chiavi private Tor, che potrebbero consentire di replicare l’indirizzo Onion. Ora minacciano di pubblicare i dati e chiedere un riscatto a Clop.
Il gruppo ShinyHunters ha hackerato il sito Onion del gruppo di ransomware Clop (noto anche come Cl0p). I membri di ShinyHunters affermano di aver rubato dati dal server, inclusi log, codice sorgente e chiavi private del servizio onion, e ora intendono chiedere un riscatto ai rapitori.
Secondo quanto riportato da BleepingComputer, l’attacco è avvenuto nella serata di venerdì 18 settembre 2026. I rappresentanti di ShinyHunters hanno dichiarato ai giornalisti di aver trovato una vulnerabilità nel CMS che consente il caricamento non autenticato di file e di aver inizialmente caricato sul server di Clop un piccolo file di testo. In esso, gli hacker hanno scritto “pwn3d by ShinyHunters”, hanno consigliato a Clop di non minacciarli più e hanno lasciato un link al loro sito. I giornalisti hanno confermato che questo file era effettivamente presente sul server di Clop e veniva scaricato direttamente dal sito Tor del gruppo.
Poche ore dopo, ShinyHunters ha completamente sostituito il contenuto del sito: è apparsa un’immagine ASCII con il Pokémon Umbreon (Umbreon), che il gruppo utilizza come logo, un link al sito ShinyHunters e un messaggio “rooting your systems since ’19 ;)”. Si nota che la stessa immagine è stata utilizzata durante il deface di HackForums ad agosto 2020, per il quale i membri di ShinyHunters hanno anche rivendicato la responsabilità.
Advertising
I rappresentanti del gruppo hanno dichiarato di aver ottenuto “accesso completo” al server di Clop, di aver rubato il codice sorgente, i plugin di Grav CMS e altri file. Inoltre, gli attaccanti avrebbero estratto il contenuto di /var/log, dove potevano trovarsi log di sistema e di autenticazione, inclusi gli indirizzi IP degli utenti che si sono connessi al server.
ShinyHunters afferma inoltre di aver rubato le chiavi private del servizio onion di Clop, il che significa che gli attaccanti potranno avviare un proprio server Tor con lo stesso indirizzo onion anche dopo che Clop avrà ripristinato il controllo sulla propria infrastruttura.
Ora ShinyHunters stanno esaminando i dati ottenuti e dichiarano di ricattare Clop e di pianificare di pubblicare presto sul proprio sito la richiesta di riscatto.
Gli hacker spiegano che quanto accaduto è una vendetta per un recente conflitto sorto tra i gruppi. Secondo la versione di ShinyHunters, la lite tra hacker è iniziata durante la campagna di Clop, mirata a Oracle E-Business Suite nel 2025. Ricordiamo che allora i rapitori sfruttavano diverse vulnerabilità, inclusa la vulnerabilità 0-dayCVE-2025-61882, e rubavano massicciamente i dati delle aziende.
All’incirca in quel periodo, i membri del gruppo hacker Scattered Lapsus$ Hunters (che include ShinyHunters) hanno pubblicato un exploitPoC di dominio pubblico. Come confermato in seguito da Oracle, questo PoC corrispondeva all’exploit utilizzato negli attacchi di Clop. All’epoca, in ShinyHunters affermavano che inizialmente quell’exploit apparteneva a loro e che un membro di Clop lo aveva ottenuto e utilizzato senza permesso.
Advertising
BleepingComputer scrive che dopo questo il conflitto tra criminali informatici si sarebbe aggravato: secondo l’affermazione di ShinyHunters, un rappresentante di Clop avrebbe minacciato di svelare le identità dei membri del gruppo e di vendicarsi fisicamente contro di loro.
📢 Resta aggiornatoTi è piaciuto questo articolo? Rimani sempre informato seguendoci su Google Discover (scorri in basso e clicca segui) e su 🔔 Google News. Ne stiamo anche discutendo sui nostri social: 💼 LinkedIn, 📘 Facebook e 📸 Instagram. Hai una notizia o un approfondimento da segnalarci? ✉️ Scrivici
Ricercatore di sicurezza informatica con esperienza nell’analisi delle vulnerabilità, nella mitigazione del rischio cyber, nelle attività di red teaming ed ethical hacking e nella protezione di sistemi complessi. Specializzato in penetration testing e Threat Intelligence, contribuisce al rafforzamento della resilienza digitale di infrastrutture e reti aziendali.
Aree di competenza:Penetration Testing, Threat Intelligence, Red Teaming, Vulnerability Assessment, Incident Response
RHC4Edu nasce dalla volontà della community di Red Hot Cyber di portare la cultura della cybersecurity, dell’intelligenza artificiale e del digitale direttamente nelle scuole, mettendo gratuitamente a disposizione degli studenti l’esperienza di professionisti, ricercatori e specialisti del settore. Il progetto è ufficialmente operativo e permette agli istituti interessati di richiedere workshop gratuiti e incontri con gli esperti della community, attraverso un coordinamento della redazione che mette in relazione le esigenze della scuola con le competenze e la disponibilità dei professionisti presenti sul territorio.
L’obiettivo di RHC4Edu non è trasformare gli studenti in tecnici informatici, ma aiutarli a sviluppare consapevolezza e pensiero critico davanti a un mondo sempre più digitale. Cybersecurity, truffe online, privacy, social network, cyberbullismo, fake news e intelligenza artificiale diventano così argomenti da affrontare con esempi concreti e con il contributo diretto di chi lavora quotidianamente nel settore. Un’iniziativa costruita sulla condivisione della conoscenza e sul volontariato della community, perché portare queste competenze nelle aule significa anche offrire ai ragazzi la possibilità di conoscere nuove professioni, sviluppare curiosità e imparare a vivere la tecnologia in modo più sicuro e consapevole.