ShinyHunters revendique le piratage du site Tor de Cl0p
Le groupe de cyberextorsion ShinyHunters affirme avoir pris le contrôle du site Tor de son rival Cl0p après avoir exploité une faille. L'indisponibilité du site et des captures montrant un message de saisie étayent l'existence d'un incident, mais l'étendue de l'accès et le récit des deux groupes ne sont pas confirmés de manière indépendante.
Un site Tor affiché comme saisi
Le 21 septembre, Reuters a rapporté que ShinyHunters disait avoir compromis le site du dark web de Cl0p le vendredi précédent. Selon le groupe, une faiblesse dans le logiciel utilisé par son rival lui aurait permis de prendre le contrôle de son infrastructure. Cl0p n'avait pas répondu publiquement aux sollicitations de Reuters au moment de la publication.
Deux éléments observables ne dépendent pas seulement de cette déclaration. Reuters indique que le site de Cl0p était inaccessible lors de sa vérification et qu'il avait affiché, la veille, le message « Domaine saisi par ShinyHunters » sur une capture conservée par eCrime.ch. Malwarebytes a aussi constaté que la page visible reprenait alors une note adressée à Cl0p par ShinyHunters. Ces observations suggèrent fortement une altération du site, sans démontrer à elles seules la totalité de l'accès obtenu.
Une revendication, pas une confirmation complète
Le statut de cette affaire est important. ShinyHunters revendique le piratage et décrit la faille qu'il aurait utilisée. Malwarebytes rapporte, en citant BleepingComputer, l'hypothèse d'une vulnérabilité d'envoi de fichiers sans authentification dans Grav CMS, qui aurait servi à déposer un petit fichier texte puis à défigurer le site. Cette explication n'est pas une confirmation technique indépendante de l'intrusion.
Le groupe affirme également détenir des clés privées permettant de conserver le contrôle de l'adresse Tor, ainsi que des informations internes sur Cl0p. Ce sont des allégations du groupe revendiquant l'attaque. Elles ne doivent pas être transformées en faits établis tant qu'une preuve exploitable ou une vérification indépendante ne les confirme pas. Reuters précise d'ailleurs ne pas avoir pu vérifier immédiatement le récit de ShinyHunters sur le différend.
Le conflit remonte à la campagne Oracle E-Business Suite
D'après Reuters, les deux groupes se disputent l'origine d'un exploit visant une vulnérabilité alors inconnue dans Oracle E-Business Suite. Cl0p a utilisé cette faille contre des organisations et aurait volé des données à plus d'une centaine d'entre elles, selon l'estimation attribuée par Reuters à un analyste de Google. ShinyHunters soutient avoir découvert l'exploit en premier, ce que nous ne pouvons pas établir à partir des éléments publics lus.
Cette querelle ne doit pas faire oublier ce qui distingue les deux acteurs. Cl0p est associé à des campagnes d'extorsion et de rançongiciel exploitant des logiciels d'entreprise. ShinyHunters pratique lui aussi le vol de données et l'extorsion. Le fait qu'un groupe criminel attaque un autre groupe criminel ne réduit pas le risque pour les entreprises : le différend porte précisément sur des méthodes et des accès qui peuvent toucher des victimes légitimes.
Ce que cette affaire apprend aux organisations
Le point technique utile est plus simple que le récit de rivalité. Une interface exposée, un logiciel de publication ou un composant web non corrigé peut devenir une porte d'entrée. Même lorsque les protagonistes sont des groupes criminels, l'incident rappelle qu'un service accessible depuis Internet doit être inventorié, maintenu et limité à ce qui est nécessaire. Les failles dans les outils d'administration, de transfert de fichiers et de gestion de contenu sont régulièrement recherchées par des acteurs d'extorsion.
Pour une organisation, le premier réflexe n'est pas de spéculer sur les menaces publiées par les groupes, mais de vérifier ses expositions connues. Consultez les avis de sécurité de vos éditeurs, appliquez les correctifs disponibles selon votre procédure, et désactivez les interfaces qui ne servent plus. Surveillez aussi les changements inattendus sur les pages publiques et les comptes d'administration. Une page défigurée est parfois le premier signe visible d'un accès qu'il faut ensuite circonscrire et analyser.
Pourquoi l'impact reste inconnu
Aucun volume de données volées, aucune liste de victimes tierces et aucun détail technique vérifié sur l'infrastructure de Cl0p n'ont été publiés dans les sources lues. La page saisie et l'indisponibilité du site indiquent un incident affectant le canal de publication du groupe, pas nécessairement la compromission de tous ses systèmes. C'est une distinction essentielle : un message sur une page web ne permet pas de conclure à l'accès à des serveurs, à des bases ou à des identités.
Pour le grand public, cette actualité n'appelle pas d'action individuelle particulière. Les personnes ou entreprises directement visées par des campagnes attribuées à Cl0p doivent en revanche se fier aux communications de leur fournisseur, de leur organisation et des autorités compétentes, plutôt qu'aux messages des groupes impliqués dans cette querelle.
Ce que nous ne pouvons pas vérifier
Nous ne pouvons pas vérifier de manière indépendante la vulnérabilité précise exploitée, le niveau de contrôle réellement détenu par ShinyHunters, ni la possession des clés ou des informations internes qu'il revendique. Nous ne pouvons pas non plus confirmer le récit selon lequel Cl0p aurait volé l'exploit Oracle à ShinyHunters, ni les menaces échangées entre les deux groupes.
Cl0p n'avait pas apporté de réponse publique dans les sources consultées. L'affaire est donc publiée comme un piratage revendiqué, appuyé par des signes publics de défiguration ou d'indisponibilité du site, et non comme une compromission entièrement confirmée.
Le déroulé
- 19 septembre 2026 · Selon Reuters et Malwarebytes, le site Tor de Cl0p affiche ou a affiché un message attribué à ShinyHunters.
- 21 septembre 2026 · Reuters publie le récit de ShinyHunters, sans pouvoir en vérifier immédiatement tous les éléments.
- 22 septembre 2026 · L'incident reste une revendication de ShinyHunters, sans réponse publique de Cl0p relevée dans les sources consultées.
Ce qu'il faut faire
- Recensez les services exposés. Un logiciel web oublié ou non maintenu peut devenir un point d'entrée visible et exploitable.
- Appliquez les correctifs de sécurité. Suivez les avis de vos éditeurs pour les composants accessibles depuis Internet.
- Traitez une page modifiée comme un incident. Isolez le service concerné selon votre procédure et recherchez l'étendue réelle de l'accès avant de tirer des conclusions.
Sources : Reuters ↗ · Malwarebytes Labs ↗ · Reuters ↗
Article rédigé et vérifié par Cyberfaille, avec assistance IA. Un doute, une correction ? écrivez-nous.