Aller au contenu
Le Bien Heureux · Belgique Cinq parutions par jour
L’essentiel geek, le temps d’une pause.
Jeudi 24 septembre 2026 Édition du matin N° 29
Actualités Mardi 22 septembre · Pendant que vous dormiez

ShinyHunters pirate le site de fuites de Clop et rackette les racketteurs

ShinyHunters a piraté le site de fuites de Clop et lui réclame une rançon. En jeu : la liste des entreprises qui ont payé le gang pour l'affaire Oracle EBS.

Baie de serveurs envahie par un enchevêtrement de câbles réseau bleus, blancs et rouges
© Kim Scarborough · CC BY-SA 2.0

Il y a des week-ends où le crime organisé en ligne se tire dans le pied tout seul. Dans la nuit du vendredi 18 au samedi 19 septembre, le groupe ShinyHunters a pris le contrôle du site de fuites de Clop, le gang d’extorsion derrière le fiasco MOVEit de 2023. Et il réclame désormais une rançon… à Clop.

Ce qui s’est passé

Sur ce site .onion, Clop expose les données des entreprises qui refusent de payer. ShinyHunters affirme y être entré par une faille d’envoi de fichiers sans authentification dans Grav, le CMS en PHP qui fait tourner la vitrine. Samedi, la page d’accueil affichait « DOMAIN SEIZED BY SHINYHUNTERS », un Umbreon en art ASCII (la mascotte du groupe) et une signature narquoise : « rooting your systems since ’19 😉 ».

Le butin revendiqué : le code source du site, les plugins Grav, les journaux système de /var/log, et surtout les clés privées du service onion. Avec ces clés, on peut se faire passer pour le site de Clop à la même adresse. Clop a reçu 72 h pour prendre contact, puis une demande à 8 chiffres en bitcoins, relevée ensuite à « tout l’argent gagné sur la campagne EBS, plus les intérêts », excuses publiques comprises, avec une hausse promise toutes les 24 h.

Une vieille rancune autour d’Oracle

Le fond de l’affaire remonte à 2025. Clop a alors vidé des serveurs Oracle E-Business Suite grâce à une faille zero-day, la CVE-2025-61882, corrigée par Oracle en urgence début octobre. Google a compté plus de 100 organisations touchées. ShinyHunters soutient que cette faille, c’est lui qui l’avait trouvée, et que Clop la lui a prise. Un litige de propriété intellectuelle entre deux entreprises qui n’en respectent aucune.

Les vraies victimes sont ailleurs

La menace la plus sérieuse ne vise pas Clop. ShinyHunters promet de publier la liste des entreprises qui ont payé, les montants et les adresses bitcoin utilisées. Pour une société qui a discrètement réglé une rançon en 2025, c’est la perspective d’une seconde exposition, voire d’une seconde extorsion par un nouveau maître chanteur. La leçon est cruelle : payer n’achète pas l’effacement des données. Elles dorment sur des serveurs criminels, qui se font pirater comme les autres.

Autre détail qui concerne des gens honnêtes : Grav est un CMS libre utilisé par des sites parfaitement légitimes. Si la faille décrite existe vraiment et n’a pas de correctif, elle ne restera pas longtemps réservée aux querelles de gangs. Aucune CVE n’a été publiée à ce stade, les administrateurs de sites sous Grav ont intérêt à surveiller les annonces du projet.

À prendre avec des pincettes

Tout ce récit, ou presque, vient de ShinyHunters lui-même, c’est-à-dire d’un groupe criminel dont le métier consiste à exagérer ce qu’il détient pour faire payer. BleepingComputer a constaté la défiguration, mais n’a vérifié ni le vol des journaux, ni celui du code source, ni celui des clés. Deux chercheurs interrogés par Reuters jugent l’intrusion authentique, sans pouvoir dire jusqu’où elle va. Et aucune liste de payeurs n’a été montrée. Un coup d’éclat public sert aussi la réputation de celui qui le signe. Clop, de son côté, ne répond pas et son site était injoignable.

(Avouons-le, il y a quelque chose de délicieux à voir un gang d’extorsion découvrir ce que ressent un DSI un samedi matin. Mais la jubilation s’arrête là où commencent les données de ses anciennes victimes !)

En bref

  • ShinyHunters a défiguré le site de fuites de Clop le 19 septembre, via une faille revendiquée dans Grav CMS.
  • Il réclame une rançon à 8 chiffres et menace de publier qui a payé Clop, combien et sur quelle adresse bitcoin.
  • La rancune porte sur la faille Oracle EBS CVE-2025-61882, que chacun des deux groupes dit être la sienne.
  • Le vol des données n’est pas vérifié : seule la défiguration l’est.
  • Pour les entreprises, rappel utile : une rançon payée n’a jamais effacé quoi que ce soit.

Sources : BleepingComputer, The Register, Reuters, Dark Reading, Next.