El panorama del cibercrimen ha vivido un giro digno de una novela de hackers: ShinyHunters, uno de los colectivos de extorsión más activos, ha conseguido vulnerar el sitio de filtraciones de Clop (también escrito Cl0p), una de las bandas de ransomware más temidas. El ataque no solo dejó un rastro de deshonor digital sobre la infraestructura de Clop, sino que, según las afirmaciones de los atacantes, los habría llevado a hacerse con datos críticos, incluido el código fuente de sus herramientas y, algo mucho más delicado, las claves privadas de su servicio oculto en la red Tor. Este incidente, que se desarrolló a lo largo del viernes por la noche, no es una simple disputa entre bandas; es una fractura en el ecosistema del cibercrimen con implicaciones profundas para la seguridad global de las empresas.
La operación comenzó cuando ShinyHunters explotó una vulnerabilidad de subida de archivos no autenticada en el CMS Grav, un sistema de gestión de contenidos que, sorprendentemente, era utilizado por los propios operadores de Clop en su infraestructura de filtraciones. Aprovechando esta falla, los atacantes lograron subir un pequeño archivo de texto al servidor de Clop. Este archivo, lejos de ser un simple marcador, contenía un mensaje directo y amenazador: «THIS SITE HAS BEEN PWN3D BY SHINYHUNTERES #Skids10p – Maybe don’t try to threaten us next time«. La acción no fue un simple acto de vandalismo digital; fue una declaración de guerra entre facciones criminales. BleepingComputer confirmó de manera independiente que el archivo se alojó y era descargable directamente desde el sitio Tor de la banda de ransomware, lo que valida el nivel de acceso que ShinyHunters ya tenía en ese momento.
Horas después del primer ataque, ShinyHunters comunicó a los medios que habían «deformeado por completo» el sitio de Clop. Al visitar la URL, cualquier usuario podía observar que la página principal había sido sustituida por un arte ASCII de Umbreon, el Pokémon que sirve como logotipo del grupo. El mensaje acompañaba a la obra con un escueto y burlón: «rooting your systems since ’19 😉«. Lo más preocupante es que, al momento de redactar este análisis, la página profanada seguía siendo servida desde la propia infraestructura de Clop, lo que indica que el control del servidor permanecía en manos de los atacantes, o que el equipo original no había podido o querido recuperar el control para evitar una escalada mayor.
La escalada: robo de código fuente, claves y datos sensibles
Más allá del acto de profanación, ShinyHunters asegura haber obtenido un acceso «total» al servidor. En declaraciones a BleepingComputer, el grupo afirmó que el botín incluye código fuente, plugins de Grav CMS, registros del sistema y otros datos confidenciales. «Los datos que robamos incluyen códigos fuente, plugins de gravCMS y otras cosas. Todavía estamos descargando y revisándolos«, declaró un miembro del grupo. Este hecho es especialmente significativo, ya que el código fuente de las herramientas de un grupo como Clop no es un simple activo; es el equivalente a robarle el manual de operaciones a un ejército.
La amenaza no termina ahí. ShinyHunters afirma haber sustraído todos los archivos almacenados en la ruta /var/logcodecodecode. Estos archivos son un tesoro para cualquier adversario, ya que pueden contener actividad del sistema, registros de autenticación y, potencialmente, las direcciones IP de quienes se conectaron al sitio. Esto es un dato crítico: si esas IP no están anonimizadas correctamente, podrían exponer la ubicación física de los servidores, de los operadores o de las víctimas que accedieron al sitio para negociar o verificar filtraciones. La posesión de estos registros de servidores de alto perfil por parte de un grupo rival es un riesgo inmediato para la integridad de futuras operaciones delictivas y, más importante, para la seguridad de las víctimas que están en medio de negociaciones de rescate.
Sin embargo, la joya de la corona en esta intrusión es la afirmación de que han obtenido las claves privadas del servicio onion de Clop. En redes como Tor, una dirección onion se genera a partir de una clave pública. Si ShinyHunters posee las claves privadas, puede operar un sitio web que replique exactamente la misma dirección URL legítima de Clop, pero controlada por ellos. «Tenemos sus claves onion. Así que si nos echan, no importaría en absoluto porque controlamos las claves privadas para alojar la misma URL onion exacta«, afirmó el actor de amenazas. Esto significa que podrían suplantar la identidad de Clop ante sus propias víctimas, desviar pagos de rescate o lanzar campañas de phishing distribuyendo malware a través de un canal que las víctimas de Clop consideran legítimo. BleepingComputer pudo confirmar la profanación y la subida del archivo, pero no ha podido verificar de forma independiente la validez de estas claves ni el volumen de datos robados. Aun así, incluso la posibilidad de que las afirmaciones sean ciertas convierte este ataque en un evento sísmico.
La raíz del conflicto: la disputa entre ShinyHunters y Clop
Para entender por qué dos gigantes del cibercrimen han llegado a las manos, hay que retroceder en el tiempo. ShinyHunters afirma que el ataque es una represalia por las amenazas realizadas por un representante de Clop durante una disputa en curso. Los orígenes se remontan a la campaña de robo de datos de Oracle E-Business Suite que Clop llevó a cabo en 2025. En octubre de 2025, Clop explotó múltiples vulnerabilidades en servidores de Oracle E-Business Suite, incluido un día cero rastreado como CVE-2025-61882, para robar datos de organizaciones. Esta campaña fue particularmente lucrativa y notoria. En ese momento, otros actores de amenazas, incluido ShinyHunters, que se llamaban a sí mismos «Scattered Lapsus$ Hunters», publicaron un exploit de prueba de concepto que Oracle posteriormente confirmó que coincidía con el exploit utilizado en los ataques de Clop.
En aquel momento, ShinyHunters declaró a BleepingComputer que el exploit les pertenecía originalmente y que Clop lo había obtenido sin autorización. La tensión escaló cuando ShinyHunters interrumpió una campaña de robo de datos de Clop. Fue entonces cuando, supuestamente, un miembro de Clop contactó personalmente con ShinyHunters. La amenaza, traducida del ruso, fue la siguiente: «Tengo más dinero que tú y toda tu gente combinados, te mataré pronto«. Estas amenazas violentas cruzaron una línea que, incluso en el turbio mundo del cibercrimen, se considera una provocación directa. ShinyHunters respondió con el equivalente a un asalto masivo: una profanación, robo y humillación pública de la marca Clop.
Contexto técnico: cómo funciona un ataque de suplantación mediante claves robadas y la vulnerabilidad de Grav CMS
Para apreciar la magnitud de este robo, es crucial entender el mecanismo técnico subyacente. El primer vector de ataque fue la vulnerabilidad en Grav CMS. Un fallo de subida de archivos no autenticada permite a un atacante remoto, sin necesidad de credenciales, cargar un archivo arbitrario al servidor. En este caso, el archivo era un simple texto, pero podría haber sido una webshell, un script ejecutable que permite al atacante tomar control total del sistema y ejecutar comandos de forma remota. ShinyHunters optó por una táctica de bajo perfil al inicio (subir un archivo de texto), pero con una puerta trasera latente, el paso a la ejecución de comandos y la escalada de privilegios es casi inmediato. Esto les permitió acceder al sistema de archivos, incluyendo la raíz y los logs.
La segunda parte, el robo de las claves oninon, es un ataque a la confianza en la red Tor. Cuando un sitio Tor se genera, el servidor crea una clave pública y una privada. La clave privada es lo que permite al servidor autenticarse y firmar la respuesta. Si un tercero obtiene esa clave, puede hacerse pasar por el sitio original. Las implicaciones son enormes: un sitio de extorsión de Clop controlado por ShinyHunters podría ser utilizado para publicar datos robados de las víctimas de Clop, pero con demandas de rescate diferentes, o peor, podría ser utilizado para engañar a las víctimas para que paguen a los atacantes originales, lo que genera desconfianza en todo el ecosistema de solución de incidentes.
Preguntas frecuentes sobre el ataque entre grupos de ransomware
¿Quiénes son ShinyHunters y por qué han atacado a Clop? ShinyHunters es un grupo de extorsión y pirateo de datos conocido por sus filtraciones masivas y ventas de bases de datos robadas. Atacaron a Clop en represalia por amenazas violentas y por el robo de su exploit en campañas anteriores, desencadenando una disputa entre bandas criminales que ha estallado públicamente.
Implicaciones estratégicas para la industria y las víctimas de Clop
Para las organizaciones que actualmente están negociando con Clop, o que han negociado en el pasado, este evento introduce una capa de incertidumbre extrema. Si ShinyHunters controla el sitio oficial de filtraciones de Clop, se crea una dicotomía peligrosa: ¿a quién se le paga el rescate? Si una víctima accede al sitio de Clop para ver la evidencia de los datos robados y ve que el sitio ha sido profanado por ShinyHunters, puede pagar al grupo equivocado o, peor, puede exponer sus comunicaciones e identificadores de negociación a un adversario que no tiene ningún control sobre lo que Clop hará con los datos. Esta confusión podría llevar a impagos, a un aumento de la difusión pública de datos robados y a una desestabilización general del «mercado» de la extorsión.
Además, el análisis táctico revela una realidad: las bandas de ransomware no están exentas de ser atacadas. La paranoia entre los grupos no es nueva, pero este es un caso muy público de una brecha a gran escala en la propia infraestructura del atacante. Esto podría provocar que otros grupos refuercen su ciberseguridad, algo que no es del todo malo, pero también podría llevar a una escalada de violencia y de conflictos internos en el cibercrimen, lo que a menudo resulta en ataques más agresivos y sofisticados contra sus víctimas para demostrar su poder.
Desde la perspectiva del usuario final y de la empresa, esta noticia subraya un punto crítico: la información robada de las víctimas de Clop no solo está en manos de una banda criminal, sino que ahora es rehén de una lucha de poder. La exposición de datos no se limita a la exfiltración inicial; ahora los datos están en un limbo legal y criminal. Las infraestructuras comprometidas de los atacantes son entornos vivos donde los archivos pueden ser copiados, vendidos o, como en este caso, robados por otros actores, lo que amplifica exponencialmente el número de partes malintencionadas que poseen datos sensibles de las empresas.
Análisis de expertos: qué significa la clave privada de Tor y la regla del 72 horas
La reivindicación de ShinyHunters de no solo tener el sitio, sino también la clave privada del servicio Tor, es un golpe de autoridad en el inframundo digital. Implica que cualquier respuesta de los administradores de Clop para cerrar el acceso o tomar el control de la infraestructura es inútil. Incluso si logran invitar a un equipo forense y cerrar los servidores, los atacantes pueden recrear el sitio en otro lugar del mundo con la misma URL. Se convierten en la encarnación legítima de Clop a los ojos de la red Tor.
Esto convierte a ShinyHunters en una amenaza creíble. De hecho, el grupo ha avisado de que planea publicar un mensaje en su propio sitio de fugas instruyendo a Clop a contactarles en un plazo de 72 horas. Este movimiento traslada la dinámica estándar de la extorsión a una escala de «gangsters» pura y dura. Los analistas de seguridad deben preguntarse: ¿utilizará ShinyHunters esta posición para extorsionar a Clop con la propia información de sus herramientas, o expondrán los archivos que han robado, lo que podría revelar las vulnerabilidades explotadas por Clop y poner en riesgo a más empresas? La falta de coordinación y la presencia simultánea de dos grupos hostiles en los datos de una víctima solo aumentan la probabilidad de una divulgación accidental y de daños colaterales.
Investigadores de seguridad como VXDB han señalado que el arte de Umbreon utilizado en la profanación es el mismo que se usó en la profanación de HackForums en agosto de 2020. Esta consistencia operativa indica que el ataque actual no fue improvisado; forma parte de una larga historia de ataques de perfil alto contra infraestructuras de la comunidad hacker que les son hostiles. Utilizar la misma firma visual no es solo un detalle nostálgico; es una forma de gestionar su reputación, demostrar su autoridad y presumir de sus capacidades ante una audiencia de pares y adversarios.
ShinyHunters continúa ahora con su proceso de revisión de los datos robados. Se ha comprometido a extorsionar a los propios extorsionadores, una ironía que ofrece una muestra de justicia poética en un ámbito moralmente ambiguo. La acción demuestra que las bandas de ransomware no están por encima de la ley del más fuerte, sino que son parte de un ecosistema competitivo en el que la confianza no existe y el único lenguaje es el del poder inmediato.
Protección y preparación: cómo deben responder las empresas tras la brecha entre clanes criminales
Para los responsables de la seguridad de la información en las empresas, más allá de la curiosidad morbosa por este drama criminal, hay lecciones prácticas y urgentes. Las empresas que alguna vez interactuaron con la infraestructura de Clop, o que fueron víctimas de su campaña de Oracle E-Business Suite, deben asumir que su información está ahora en múltiples juegos de manos. La información confidencial robada por Clop podría ser comprada o extorsionada a ShinyHunters por otros actores. Por lo tanto, el monitoreo de la web oscura y la búsqueda proactiva de filtraciones es más crítica que nunca.
Es el momento de revisar los procedimientos de respuesta a incidentes. Las empresas no deben tomar decisiones de pago de rescate en este entorno tan volátil. Si las claves de Tor están comprometidas y hay disputas internas sobre a quién pagar, lo más prudente es retrasar cualquier tipo de negociación. Sin embargo, deben prepararse para un posible aumento del acoso. La posible publicación de los archivos de /var/logcodecodecode por parte de ShinyHunters podría revelar direcciones IP de quienes se conectaron al sitio de Clop. Si esas direcciones IP no pasaron por la red Tor, podrían exponer a los equipos de negociación de las propias víctimas, poniendo en peligro su anonimato y jurisdicción. Esto es un riesgo real y una preocupación mayor que la simple filtración de datos.
La recomendación principal es asumir que el peor de los casos es cierto. Si una empresa no ha cambiado las contraseñas y los certificados asociados con cualquier servidor que accedió al sitio de filtraciones de Clop, debe hacerlo de inmediato. Reforzar el monitoreo de autenticación en busca de accesos no autorizados es una práctica obligatoria ahora que el know-how de Clop podría estar en manos de un grupo que no dudará en utilizarlo. La exposición a estos entornos debe tratarse como si fuera una infraestructura de alto riesgo.
La rivalidad entre bandas no es una señal favorable para los objetivos corporativos. Las disputas internas a menudo llevan a comportamientos más erráticos y violentos. A medida que ShinyHunters gestiona su botín y que Clop se recupera o busca represalias, es necesario un mayor nivel de preparación técnica y de inteligencia sobre amenazas. El domingo, el sitio de Clop seguía en estado de profanación, un testimonio de una operación de mantenimiento de la seguridad que ha sido completamente neutralizada.
En el contexto de futuros ciberataques, este evento establece un precedente peligroso: la infraestructura criminal es un objetivo viable. A medida que el negocio del delito se industrializa, la frontera entre atacante y atacado se desdibuja, y las estructuras que han sido los sustento de los mayores ciberataques globales, con capacidades de explotación de vulnerabilidades de día cero y redes de distribución masiva, ahora son vistas como fuentes ricas de inteligencia técnica por otros depredadores. La monitorización de las infraestructuras de estos actores es una práctica recomendada por los servicios de inteligencia, pero el escenario actual, dónde la intrusión se convierte en una vergüenza pública y no solo en una simple respuesta de derribo, cambiará la forma en que operan las bandas organizadas, obligándoles a blindar sus operaciones o a enfrentarse a la caída de sus socios. La piedra angular de esta nueva era es clara: el riesgo se transmite a través del ecosistema delincuente, y las empresas que no evalúen su exposición a estas disputas de alto riesgo se arriesgan a quedar atrapadas en el fuego cruzado.