{"id":69395,"date":"2026-09-21T04:36:28","date_gmt":"2026-09-21T04:36:28","guid":{"rendered":"https:\/\/overcentral.com\/es\/?p=69395"},"modified":"2026-09-21T04:36:28","modified_gmt":"2026-09-21T04:36:28","slug":"shinyhunters-clop-sitio-filtraciones-69395","status":"publish","type":"post","link":"https:\/\/overcentral.com\/es\/shinyhunters-clop-sitio-filtraciones-69395\/","title":{"rendered":"ShinyHunters irrumpe el sitio de filtraci\u00f3n de Clop y roba sus claves"},"content":{"rendered":"<p>El panorama del cibercrimen ha vivido un giro digno de una novela de hackers: ShinyHunters, uno de los colectivos de extorsi\u00f3n m\u00e1s activos, ha conseguido vulnerar el sitio de filtraciones de Clop (tambi\u00e9n escrito Cl0p), una de las bandas de ransomware m\u00e1s temidas. El ataque no solo dej\u00f3 un rastro de deshonor digital sobre la infraestructura de Clop, sino que, seg\u00fan las afirmaciones de los atacantes, los habr\u00eda llevado a hacerse con datos cr\u00edticos, incluido el c\u00f3digo fuente de sus herramientas y, algo mucho m\u00e1s delicado, las claves privadas de su servicio oculto en la red Tor. Este incidente, que se desarroll\u00f3 a lo largo del viernes por la noche, no es una simple disputa entre bandas; es una fractura en el ecosistema del cibercrimen con implicaciones profundas para la seguridad global de las empresas.<\/p>\n<p>La operaci\u00f3n comenz\u00f3 cuando ShinyHunters explot\u00f3 una vulnerabilidad de subida de archivos no autenticada en el CMS Grav, un sistema de gesti\u00f3n de contenidos que, sorprendentemente, era utilizado por los propios operadores de Clop en su infraestructura de filtraciones. Aprovechando esta falla, los atacantes lograron subir un peque\u00f1o archivo de texto al servidor de Clop. Este archivo, lejos de ser un simple marcador, conten\u00eda un mensaje directo y amenazador: \u00ab<em>THIS SITE HAS BEEN PWN3D BY SHINYHUNTERES #Skids10p &#8211; Maybe don&#8217;t try to threaten us next time<\/em>\u00ab. La acci\u00f3n no fue un simple acto de vandalismo digital; fue una declaraci\u00f3n de guerra entre facciones criminales. <a href=\"https:\/\/www.bleepingcomputer.com\/\" target=\"_blank\" rel=\"noopener noreferrer\" data-iacss-external=\"1\">BleepingComputer<\/a> confirm\u00f3 de manera independiente que el archivo se aloj\u00f3 y era descargable directamente desde el sitio Tor de la banda de ransomware, lo que valida el nivel de acceso que ShinyHunters ya ten\u00eda en ese momento.<\/p>\n<p>Horas despu\u00e9s del primer ataque, ShinyHunters comunic\u00f3 a los medios que hab\u00edan \u00abdeformeado por completo\u00bb el sitio de Clop. Al visitar la URL, cualquier usuario pod\u00eda observar que la p\u00e1gina principal hab\u00eda sido sustituida por un arte ASCII de Umbreon, el Pok\u00e9mon que sirve como logotipo del grupo. El mensaje acompa\u00f1aba a la obra con un escueto y burl\u00f3n: \u00ab<em>rooting your systems since &#8217;19 \ud83d\ude09<\/em>\u00ab. Lo m\u00e1s preocupante es que, al momento de redactar este an\u00e1lisis, la p\u00e1gina profanada segu\u00eda siendo servida desde la propia infraestructura de Clop, lo que indica que el control del servidor permanec\u00eda en manos de los atacantes, o que el equipo original no hab\u00eda podido o querido recuperar el control para evitar una escalada mayor.<\/p>\n<h2>La escalada: robo de c\u00f3digo fuente, claves y datos sensibles<\/h2>\n<p>M\u00e1s all\u00e1 del acto de profanaci\u00f3n, ShinyHunters asegura haber obtenido un acceso \u00abtotal\u00bb al servidor. En declaraciones a BleepingComputer, el grupo afirm\u00f3 que el bot\u00edn incluye c\u00f3digo fuente, plugins de Grav CMS, registros del sistema y otros datos confidenciales. \u00ab<em>Los datos que robamos incluyen c\u00f3digos fuente, plugins de gravCMS y otras cosas. Todav\u00eda estamos descargando y revis\u00e1ndolos<\/em>\u00ab, declar\u00f3 un miembro del grupo. Este hecho es especialmente significativo, ya que el c\u00f3digo fuente de las herramientas de un grupo como Clop no es un simple activo; es el equivalente a robarle el manual de operaciones a un ej\u00e9rcito.<\/p>\n<p>La amenaza no termina ah\u00ed. ShinyHunters afirma haber sustra\u00eddo todos los archivos almacenados en la ruta <code>\/var\/log<\/code>codecodecode. Estos archivos son un tesoro para cualquier adversario, ya que pueden contener actividad del sistema, registros de autenticaci\u00f3n y, potencialmente, las direcciones IP de quienes se conectaron al sitio. Esto es un dato cr\u00edtico: si esas IP no est\u00e1n anonimizadas correctamente, podr\u00edan exponer la ubicaci\u00f3n f\u00edsica de los servidores, de los operadores o de las v\u00edctimas que accedieron al sitio para negociar o verificar filtraciones. La posesi\u00f3n de estos registros de servidores de alto perfil por parte de un grupo rival es un riesgo inmediato para la integridad de futuras operaciones delictivas y, m\u00e1s importante, para la seguridad de las v\u00edctimas que est\u00e1n en medio de negociaciones de rescate.<\/p>\n<p>Sin embargo, la joya de la corona en esta intrusi\u00f3n es la afirmaci\u00f3n de que han obtenido las <strong>claves privadas del servicio onion de Clop<\/strong>. En redes como Tor, una direcci\u00f3n onion se genera a partir de una clave p\u00fablica. Si ShinyHunters posee las claves privadas, puede operar un sitio web que replique exactamente la misma direcci\u00f3n URL leg\u00edtima de Clop, pero controlada por ellos. \u00ab<em>Tenemos sus claves onion. As\u00ed que si nos echan, no importar\u00eda en absoluto porque controlamos las claves privadas para alojar la misma URL onion exacta<\/em>\u00ab, afirm\u00f3 el actor de amenazas. Esto significa que podr\u00edan suplantar la identidad de Clop ante sus propias v\u00edctimas, desviar pagos de rescate o lanzar campa\u00f1as de phishing distribuyendo malware a trav\u00e9s de un canal que las v\u00edctimas de Clop consideran leg\u00edtimo. BleepingComputer pudo confirmar la profanaci\u00f3n y la subida del archivo, pero no ha podido verificar de forma independiente la validez de estas claves ni el volumen de datos robados. Aun as\u00ed, incluso la posibilidad de que las afirmaciones sean ciertas convierte este ataque en un evento s\u00edsmico.<\/p>\n<h2>La ra\u00edz del conflicto: la disputa entre ShinyHunters y Clop<\/h2>\n<p>Para entender por qu\u00e9 dos gigantes del cibercrimen han llegado a las manos, hay que retroceder en el tiempo. ShinyHunters afirma que el ataque es una represalia por las amenazas realizadas por un representante de Clop durante una disputa en curso. Los or\u00edgenes se remontan a la campa\u00f1a de robo de datos de Oracle E-Business Suite que Clop llev\u00f3 a cabo <a href=\"https:\/\/overcentral.com\/es\/eset-descubre-promptlock-el-primer-ransomware-con-ia-en-2025\/\" title=\"ESET descubre PromptLock, el primer ransomware con IA en 2025\" data-iacss-internal=\"1\">en 2025<\/a>. En octubre <a href=\"https:\/\/overcentral.com\/es\/123456-un-ano-mas-lidera-las-contrasenas-mas-predecibles-de-2025\/\" title=\"123456 un a\u00f1o m\u00e1s lidera las contrase\u00f1as m\u00e1s predecibles de 2025\" data-iacss-internal=\"1\">de 2025<\/a>, Clop explot\u00f3 m\u00faltiples vulnerabilidades en servidores de Oracle E-Business Suite, incluido un d\u00eda cero rastreado como CVE-2025-61882, para robar datos de organizaciones. Esta campa\u00f1a fue particularmente lucrativa y notoria. En ese momento, otros actores de amenazas, incluido ShinyHunters, que se llamaban a s\u00ed mismos \u00abScattered Lapsus$ Hunters\u00bb, publicaron un exploit de prueba de concepto que Oracle posteriormente confirm\u00f3 que coincid\u00eda con el exploit utilizado en los ataques de Clop.<\/p>\n<p>En aquel momento, ShinyHunters declar\u00f3 a BleepingComputer que el exploit les pertenec\u00eda originalmente y que Clop lo hab\u00eda obtenido sin autorizaci\u00f3n. La tensi\u00f3n escal\u00f3 cuando ShinyHunters interrumpi\u00f3 una campa\u00f1a de robo de datos de Clop. Fue entonces cuando, supuestamente, un miembro de Clop contact\u00f3 personalmente con ShinyHunters. La amenaza, traducida del ruso, fue la siguiente: \u00ab<em>Tengo m\u00e1s dinero que t\u00fa y toda tu gente combinados, te matar\u00e9 pronto<\/em>\u00ab. Estas amenazas violentas cruzaron una l\u00ednea que, incluso en el turbio mundo del cibercrimen, se considera una provocaci\u00f3n directa. ShinyHunters respondi\u00f3 con el equivalente a un asalto masivo: una profanaci\u00f3n, robo y humillaci\u00f3n p\u00fablica de la marca Clop.<\/p>\n<h3>Contexto t\u00e9cnico: c\u00f3mo funciona un ataque de suplantaci\u00f3n mediante claves robadas y la vulnerabilidad de Grav CMS<\/h3>\n<p>Para apreciar la magnitud de este robo, es crucial entender el mecanismo t\u00e9cnico subyacente. El primer vector de ataque fue la vulnerabilidad en Grav CMS. Un fallo de subida de archivos no autenticada permite a un atacante remoto, sin necesidad de credenciales, cargar un archivo arbitrario al servidor. En este caso, el archivo era un simple texto, pero podr\u00eda haber sido una webshell, un script ejecutable que permite al atacante tomar control total del sistema y ejecutar comandos de forma remota. ShinyHunters opt\u00f3 por una t\u00e1ctica de bajo perfil al inicio (subir un archivo de texto), pero con una puerta trasera latente, el paso a la ejecuci\u00f3n de comandos y la escalada de privilegios es casi inmediato. Esto les permiti\u00f3 acceder al sistema de archivos, incluyendo la ra\u00edz y los logs.<\/p>\n<p>La segunda parte, el robo de las claves oninon, es un ataque a la confianza en la red Tor. Cuando un sitio Tor se genera, el servidor crea una clave p\u00fablica y una privada. La clave privada es lo que permite al servidor autenticarse y firmar la respuesta. Si un tercero obtiene esa clave, puede hacerse pasar por el sitio original. Las implicaciones son enormes: un sitio de extorsi\u00f3n de Clop controlado por ShinyHunters podr\u00eda ser utilizado para publicar datos robados de las v\u00edctimas de Clop, pero con demandas de rescate diferentes, o peor, podr\u00eda ser utilizado para enga\u00f1ar a las v\u00edctimas para que paguen a los atacantes originales, lo que genera desconfianza en todo el ecosistema de soluci\u00f3n de incidentes.<\/p>\n<h3>Preguntas frecuentes sobre el ataque entre grupos de ransomware<\/h3>\n<p><strong>\u00bfQui\u00e9nes son ShinyHunters y por qu\u00e9 han atacado a Clop?<\/strong> ShinyHunters es un grupo de extorsi\u00f3n y pirateo de datos conocido por sus filtraciones masivas y ventas de bases de datos robadas. Atacaron a Clop en represalia por amenazas violentas y por el robo de su exploit en campa\u00f1as anteriores, desencadenando una disputa entre bandas criminales que ha estallado p\u00fablicamente.<\/p>\n<h2>Implicaciones estrat\u00e9gicas para la industria y las v\u00edctimas de Clop<\/h2>\n<p>Para las organizaciones que actualmente est\u00e1n negociando con Clop, o que han negociado en el pasado, este evento introduce una capa de incertidumbre extrema. Si ShinyHunters controla el sitio oficial de filtraciones de Clop, se crea una dicotom\u00eda peligrosa: \u00bfa qui\u00e9n se le paga el rescate? Si una v\u00edctima accede al sitio de Clop para ver la evidencia de los datos robados y ve que el sitio ha sido profanado por ShinyHunters, puede pagar al grupo equivocado o, peor, puede exponer sus comunicaciones e identificadores de negociaci\u00f3n a un adversario que no tiene ning\u00fan control sobre lo que Clop har\u00e1 con los datos. Esta confusi\u00f3n podr\u00eda llevar a impagos, a un aumento de la difusi\u00f3n p\u00fablica de datos robados y a una desestabilizaci\u00f3n general del \u00abmercado\u00bb de la extorsi\u00f3n.<\/p>\n<p>Adem\u00e1s, el an\u00e1lisis t\u00e1ctico revela una realidad: las bandas de ransomware no est\u00e1n exentas de ser atacadas. La paranoia entre los grupos no es nueva, pero este es un caso muy p\u00fablico de una brecha a gran escala en la propia infraestructura del atacante. Esto podr\u00eda provocar que otros grupos refuercen su ciberseguridad, algo que no es del todo malo, pero tambi\u00e9n podr\u00eda llevar a una escalada de violencia y de conflictos internos en el cibercrimen, lo que a menudo resulta en ataques m\u00e1s agresivos y sofisticados contra sus v\u00edctimas para demostrar su poder.<\/p>\n<p>Desde la perspectiva del usuario final y de la empresa, esta noticia subraya un punto cr\u00edtico: la informaci\u00f3n robada de las v\u00edctimas de Clop no solo est\u00e1 en manos de una banda criminal, sino que ahora es reh\u00e9n de una lucha de poder. La exposici\u00f3n de datos no se limita a la exfiltraci\u00f3n inicial; ahora los datos est\u00e1n en un limbo legal y criminal. Las infraestructuras comprometidas de los atacantes son entornos vivos donde los archivos pueden ser copiados, vendidos o, como en este caso, robados por otros actores, lo que amplifica exponencialmente el n\u00famero de partes malintencionadas que poseen datos sensibles de las empresas.<\/p>\n<h2>An\u00e1lisis de expertos: qu\u00e9 significa la clave privada de Tor y la regla del 72 horas<\/h2>\n<p>La reivindicaci\u00f3n de ShinyHunters de no solo tener el sitio, sino tambi\u00e9n la clave privada del servicio Tor, es un golpe de autoridad en el inframundo digital. Implica que cualquier respuesta de los administradores de Clop para cerrar el acceso o tomar el control de la infraestructura es in\u00fatil. Incluso si logran invitar a un equipo forense y cerrar los servidores, los atacantes pueden recrear el sitio en otro lugar del mundo con la misma URL. Se convierten en la encarnaci\u00f3n leg\u00edtima de Clop a los ojos de la red Tor.<\/p>\n<p>Esto convierte a ShinyHunters en una amenaza cre\u00edble. De hecho, el grupo ha avisado de que planea publicar un mensaje en su propio sitio de fugas instruyendo a Clop a contactarles en un plazo de 72 horas. Este movimiento traslada la din\u00e1mica est\u00e1ndar de la extorsi\u00f3n a una escala de \u00abgangsters\u00bb pura y dura. Los analistas de seguridad deben preguntarse: \u00bfutilizar\u00e1 ShinyHunters esta posici\u00f3n para extorsionar a Clop con la propia informaci\u00f3n de sus herramientas, o expondr\u00e1n los archivos que han robado, lo que podr\u00eda revelar las vulnerabilidades explotadas por Clop y poner en riesgo a m\u00e1s empresas? La falta de coordinaci\u00f3n y la presencia simult\u00e1nea de dos grupos hostiles en los datos de una v\u00edctima solo aumentan la probabilidad de una divulgaci\u00f3n accidental y de da\u00f1os colaterales.<\/p>\n<p>Investigadores de seguridad como VXDB han se\u00f1alado que el arte de Umbreon utilizado en la profanaci\u00f3n es el mismo que se us\u00f3 en la profanaci\u00f3n de HackForums en agosto de 2020. Esta consistencia operativa indica que el ataque actual no fue improvisado; forma parte de una larga historia de ataques de perfil alto contra infraestructuras de la comunidad hacker que les son hostiles. Utilizar la misma firma visual no es solo un detalle nost\u00e1lgico; es una forma de gestionar su reputaci\u00f3n, demostrar su autoridad y presumir de sus capacidades ante una audiencia de pares y adversarios.<\/p>\n<p>ShinyHunters contin\u00faa ahora con su proceso de revisi\u00f3n de los datos robados. Se ha comprometido a extorsionar a los propios extorsionadores, una iron\u00eda que ofrece una muestra de justicia po\u00e9tica en un \u00e1mbito moralmente ambiguo. La acci\u00f3n demuestra que las bandas de ransomware no est\u00e1n por encima de la ley del m\u00e1s fuerte, sino que son parte de un ecosistema competitivo en el que la confianza no existe y el \u00fanico lenguaje es el del poder inmediato.<\/p>\n<h2>Protecci\u00f3n y preparaci\u00f3n: c\u00f3mo deben responder las empresas tras la brecha entre clanes criminales<\/h2>\n<p>Para los responsables de la seguridad de la informaci\u00f3n en las empresas, m\u00e1s all\u00e1 de la curiosidad morbosa por este drama criminal, hay lecciones pr\u00e1cticas y urgentes. Las empresas que alguna vez interactuaron con la infraestructura de Clop, o que fueron v\u00edctimas de su campa\u00f1a de Oracle E-Business Suite, deben asumir que su informaci\u00f3n est\u00e1 ahora en m\u00faltiples juegos de manos. La informaci\u00f3n confidencial robada por Clop podr\u00eda ser comprada o extorsionada a ShinyHunters por otros actores. Por lo tanto, el monitoreo de la web oscura y la b\u00fasqueda proactiva de filtraciones es m\u00e1s cr\u00edtica que nunca.<\/p>\n<p>Es el momento de revisar los procedimientos de respuesta a incidentes. Las empresas no deben tomar decisiones de pago de rescate en este entorno tan vol\u00e1til. Si las claves de Tor est\u00e1n comprometidas y hay disputas internas sobre a qui\u00e9n pagar, lo m\u00e1s prudente es retrasar cualquier tipo de negociaci\u00f3n. Sin embargo, deben prepararse para un posible aumento del acoso. La posible publicaci\u00f3n de los archivos de <code>\/var\/log<\/code>codecodecode por parte de ShinyHunters podr\u00eda revelar direcciones IP de quienes se conectaron al sitio de Clop. Si esas direcciones IP no pasaron por la red Tor, podr\u00edan exponer a los equipos de negociaci\u00f3n de las propias v\u00edctimas, poniendo en peligro su anonimato y jurisdicci\u00f3n. Esto es un riesgo real y una preocupaci\u00f3n mayor que la simple filtraci\u00f3n de datos.<\/p>\n<p>La recomendaci\u00f3n principal es asumir que el peor de los casos es cierto. Si una empresa no ha cambiado las contrase\u00f1as y los certificados asociados con cualquier servidor que accedi\u00f3 al sitio de filtraciones de Clop, debe hacerlo de inmediato. Reforzar el monitoreo de autenticaci\u00f3n en busca de accesos no autorizados es una pr\u00e1ctica obligatoria ahora que el know-how de Clop podr\u00eda estar en manos de un grupo que no dudar\u00e1 en utilizarlo. La exposici\u00f3n a estos entornos debe tratarse como si fuera una infraestructura de alto riesgo.<\/p>\n<p>La rivalidad entre bandas no es una se\u00f1al favorable para los objetivos corporativos. Las disputas internas a menudo llevan a comportamientos m\u00e1s err\u00e1ticos y violentos. A medida que ShinyHunters gestiona su bot\u00edn y que Clop se recupera o busca represalias, es necesario un mayor nivel de preparaci\u00f3n t\u00e9cnica y de inteligencia sobre amenazas. El domingo, el sitio de Clop segu\u00eda en estado de profanaci\u00f3n, un testimonio de una operaci\u00f3n de mantenimiento de la seguridad que ha sido completamente neutralizada.<\/p>\n<p>En el contexto de futuros ciberataques, este evento establece un precedente peligroso: la infraestructura criminal es un objetivo viable. A medida que el negocio del delito se industrializa, la frontera entre atacante y atacado se desdibuja, y las estructuras que han sido los sustento de los mayores ciberataques globales, con capacidades de explotaci\u00f3n de vulnerabilidades de d\u00eda cero y redes de distribuci\u00f3n masiva, ahora son vistas como fuentes ricas de inteligencia t\u00e9cnica por otros depredadores. La monitorizaci\u00f3n de las infraestructuras de estos actores es una pr\u00e1ctica recomendada por los servicios de inteligencia, pero el escenario actual, d\u00f3nde la intrusi\u00f3n se convierte en una verg\u00fcenza p\u00fablica y no solo en una simple respuesta de derribo, cambiar\u00e1 la forma en que operan las bandas organizadas, oblig\u00e1ndoles a blindar sus operaciones o a enfrentarse a la ca\u00edda de sus socios. La piedra angular de esta nueva era es clara: el riesgo se transmite a trav\u00e9s del ecosistema delincuente, y las empresas que no eval\u00faen su exposici\u00f3n a estas disputas de alto riesgo se arriesgan a quedar atrapadas en el fuego cruzado.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>El panorama del cibercrimen ha vivido un giro digno de una novela de hackers: ShinyHunters, uno de los colectivos de extorsi\u00f3n m\u00e1s activos, ha conseguido vulnerar el sitio de filtraciones de Clop (tambi\u00e9n escrito Cl0p), una de las bandas de ransomware m\u00e1s temidas. El ataque no solo dej\u00f3 un rastro de deshonor digital sobre la [&hellip;]<\/p>\n","protected":false},"author":2,"featured_media":69398,"comment_status":"closed","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"fifu_image_url":"https:\/\/cards.overcentral.com\/cards\/es\/69395.png","fifu_image_alt":"ShinyHunters irrumpe el sitio de filtraci\u00f3n de Clop y roba sus claves","footnotes":""},"categories":[5],"tags":[],"class_list":["post-69395","post","type-post","status-publish","format-standard","has-post-thumbnail","category-tecnologia"],"fifu_image_url":"https:\/\/cards.overcentral.com\/cards\/es\/69395.png","fifu_image_alt":"ShinyHunters irrumpe el sitio de filtraci\u00f3n de Clop y roba sus claves","_links":{"self":[{"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/posts\/69395","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/comments?post=69395"}],"version-history":[{"count":2,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/posts\/69395\/revisions"}],"predecessor-version":[{"id":69397,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/posts\/69395\/revisions\/69397"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/media\/69398"}],"wp:attachment":[{"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/media?parent=69395"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/categories?post=69395"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/tags?post=69395"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}