Site-ul grupării ransomware Clop pentru publicarea datelor furate a fost vandalizat, afișând o imagine ASCII cu Umbreon, personajul Pokémon utilizat drept emblemă de ShinyHunters.
Gruparea de extorcare ShinyHunters susține că a obținut acces complet la server și a sustras date, inclusiv cheia privată asociată serviciului onion, exprimându-și intenția de a-i șantaja pe hackerii de la Clop.
BleepingComputer a confirmat că pe serverul Clop a fost încărcat un fișier text care putea fi descărcat direct de pe site-ul grupării. Fișierul conținea mesajul:
THIS SITE HAS BEEN PWN3D BY SHINYHUNTERES #Skids10p – Maybe don’t try to threaten us next time.
Mesajul includea și un link către site-ul Tor al ShinyHunters. Câteva ore mai târziu, pagina Clop a fost înlocuită cu imaginea ASCII a lui Umbreon și cu textul „rooting your systems since ’19 ;)”.
ShinyHunters este o grupare de extorcare cunoscută pentru furtul și publicarea de date, în timp ce Clop este o operațiune ransomware care combină criptarea sistemelor cu furtul de date și presiunea exercitată prin site-uri de leak.
Clop a fost implicat în mai multe breșe de date ce au folosit exploit-uri zero-day în soluții software folosite de sute de companii (GoAnywhere MFT, Accellion FTA, Cleo, MOVEit Transfer și Gladinet CentreStack).
Până acum, Clop/Cl0p a listat peste 1.300 de victime pe site-ul din rețeaua Tor, și a raportat furtul a aproape 48 de tera de date.
Acțiunile ShinyHunters au aceeași traiectorie, gruparea fiind implicată în breșe ce au afectat companii ce foloseau soluțiile enterprise Snowflake, Salesloft Drift, Salesforce Aura, și Oracle PeopleSoft. Totuși, numărul de victime confirmat până acum este 158.
Afirmații despre acces și furt de date
Potrivit BleepingComputer, incidentul a început vineri seara. ShinyHunters a declarat publicației că ar fi exploatat o vulnerabilitate de încărcare de fișiere fără autentificare în Grav CMS, platforma pe care ar fi rulat site-ul Clop.
Gruparea susține că a obținut „acces complet” la server și că a sustras cod sursă, pluginuri Grav CMS, jurnale de sistem și alte date. ShinyHunters afirmă inclusiv că a extras toate fișierele din directorul /var/log, care pot conține date despre activitatea sistemului și autentificări.
Hackerii ShinyHunters mai pretind că ar fi obținut obținut cheile private folosite de serviciul onion al Clop, ceea ce le-ar permite operarea aceluiași URL .onion pe o infrastructură diferită.
Totuși, BleepingComputer precizează că nu a putut verifica independent presupusul furt al logurilor, codului sursă, pluginurilor sau cheilor private.
Intenția declarată de extorcare
Întrebat ce intenționează să facă cu informațiile presupus sustrase, reprezentantul ShinyHunters a răspuns că va șantaja Clop. Gruparea a declarat că va acorda operatorilor ransomware 72 de ore pentru a lua legătura și a negocia o plată de cel puțin $10 milioane.
ShinyHunters a adăugat și alte cereri, inclusiv o scuză publică, și a amenințat că va publica informații despre companiile care ar fi plătit Clop în cadrul campaniei sale de extorcare care a vizat Oracle E-Business Suite. Gruparea susține că ar putea divulga inclusiv sumele plătite și adrese Bitcoin asociate.
Pe 21 septembrie, Clop a publicat un mesaj pe site-ul compromis, cerând ShinyHunters să revină pe o platformă mai veche de comunicare. ShinyHunters a respins solicitarea și a reiterat că gruparea Clop este acum ținta unei tentative de extorcare.

ShinyHunters susține că atacul este o reacție la presupuse amenințări formulate de un reprezentant în contextul campaniei de furt de date derulate de Clop împotriva organizațiilor care utilizau Oracle E-Business Suite.
În octombrie 2025, Clop a exploatat mai multe vulnerabilități din Oracle E-Business Suite, inclusiv vulnerabilitatea zero-day urmărită ca CVE-2025-61882, pentru a sustrage date în campanii de extorcare.
Se pare ca ShinyHunters ar fi avut initial exploitul dar un membru Clop l-a furat și folosit pentru a fura date de la zeci de companii.
Pentru a deturna campania Clop, ShinyHunters a publicat exploitul, permițând companiei Oracle sa emită mult mai repede actualizări ce reparau vulnerabilitatea și implementarea de masuri de siguranță adecvate pentru a proteja alți clienți ai produsului.





