En bref

  • ShinyHunters a compromis le site dark web (Tor) du ransomware Cl0p le 18 septembre 2026 en exploitant une faille d'upload non authentifié dans Grav CMS.
  • Le groupe revendique le vol du code source de Cl0p, des journaux serveur, des clés privées Tor et prétend disposer de données sur les victimes ayant payé une rançon à Cl0p.
  • Une demande d'extorsion à 8 chiffres en Bitcoin a été émise ; à ce jour, Cl0p n'a pas publié de nouvelles victimes depuis le 17 septembre, suggérant une perturbation opérationnelle réelle.

Les faits

Dans un épisode sans précédent dans l'histoire de la cybercriminalité moderne, le groupe ShinyHunters — déjà connu pour les violations de Ticketmaster, Santander, FBIJobs.gov et Oracle PeopleSoft — a annoncé le 19 septembre 2026 avoir compromis l'infrastructure Tor du gang de ransomware Cl0p. L'intrusion, qui aurait débuté le 18 septembre 2026, a transformé le site de fuite de données de Cl0p en une tribune d'extorsion retournée contre ses propriétaires originaux.

Selon le message laissé par ShinyHunters sur la page d'accueil du site Tor de Cl0p, l'accès initial a été obtenu en exploitant une vulnérabilité d'upload de fichiers non authentifiée dans Grav CMS, le système de gestion de contenu utilisé pour faire fonctionner le portail dark web de Cl0p. Cette vulnérabilité, documentée par les chercheurs de watchTowr et SOCRadar, affecte les versions de Grav CMS antérieures à 1.7.48 et permet à un attaquant non authentifié de télécharger des fichiers arbitraires, incluant des webshells PHP, sur le serveur cible. Ironie de l'histoire : un groupe cybercriminel sophistiqué gérait son infrastructure de communication critique avec un CMS non maintenu à jour.

ShinyHunters affirme avoir exfiltré plusieurs éléments d'une valeur opérationnelle considérable : le code source complet du ransomware Cl0p, les journaux de serveurs internes couvrant les opérations récentes, les clés privées Tor du service onion (ce qui leur donnerait théoriquement une persistance et un contrôle continu sur l'adresse .onion de Cl0p), ainsi que des informations relatives aux victimes ayant versé une rançon : montants des paiements, adresses Bitcoin de réception et identités des entreprises. Ces affirmations n'ont pas été vérifiées de manière indépendante, et ShinyHunters n'a fourni aucune preuve publique concernant les données de victimes spécifiques à la date du 29 septembre 2026.

La chronologie des messages publiés sur le site Tor de Cl0p est révélatrice de l'escalade. Le 19 septembre, le message initial exigeait un paiement en Bitcoin à 8 chiffres (soit entre 10 et 99 millions de dollars) et dirigeait Cl0p vers une adresse email Onionmail pour la négociation. Le 20 septembre, un second message précisait les exigences : « Je veux tout l'argent que vous avez gagné sur la campagne EBS, plus plus, AVEC INTÉRÊTS, avant que je commence à publier les informations sur les entreprises qui vous ont payé, combien, et vers quelle adresse Bitcoin. » Cette référence à la « campagne EBS » désigne la campagne d'exploitation des suites Oracle E-Business Suite, une série d'attaques utilisant CVE-2026-35273 attribuée à des acteurs liés à Cl0p par plusieurs firmes de threat intelligence dont Google Mandiant.

The Record, BankInfoSecurity et DarkReading ont confirmé que le site Tor de Cl0p affichait bien les messages de ShinyHunters pendant plusieurs jours. Plus significatif encore : Cl0p n'a publié aucune nouvelle victime sur son portail depuis le 17 septembre 2026, soit la veille de l'intrusion présumée. Cette absence, inhabituelle pour un groupe habituellement très actif en matière de publications d'extorsion, suggère soit une perturbation opérationnelle effective de l'infrastructure de Cl0p, soit une décision stratégique de maintenir un profil bas pendant la crise pour éviter d'attirer davantage l'attention des forces de l'ordre.

Cl0p est l'un des groupes ransomware les plus actifs et les mieux dotés techniquement de ces cinq dernières années. Responsable entre autres de l'exploitation massive des vulnérabilités MOVEit Transfer en 2023, de GoAnywhere MFT en 2023, et de multiples campagnes zero-day dans les solutions de transfert de fichiers d'entreprise, Cl0p opère en ciblant systématiquement les entreprises du Fortune 500 et les administrations publiques dans les pays occidentaux. Le voir se faire pirater par un concurrent illustre une tendance croissante identifiée par les analystes de threat intelligence : la fragmentation et la rivalité ouverte au sein des écosystèmes cybercriminels.

Du point de vue de la threat intelligence, les implications pour les victimes passées de Cl0p sont potentiellement graves. Si ShinyHunters détient réellement des données sur les entreprises ayant payé des rançons à Cl0p, leur publication pourrait exposer ces victimes à plusieurs risques simultanés : une double extorsion par ShinyHunters ou d'autres acteurs ayant récupéré les données, des enquêtes réglementaires pour avoir financé des groupes sous sanctions internationales (l'OFAC américain a désigné plusieurs entités liées aux groupes ransomware russes), et des attaques ciblées par d'autres groupes malveillants identifiant ainsi des organisations disposant de budgets de paiement de rançon établis.

La communauté de la sécurité surveille de près les développements ultérieurs. Plusieurs questions restent ouvertes à la date du 29 septembre : Cl0p va-t-il reprendre ses opérations ? ShinyHunters va-t-il mettre ses menaces à exécution et publier les données de victimes ? Des forces de l'ordre pourraient-elles utiliser cet épisode pour obtenir des informations sur l'infrastructure ou les membres de l'un ou l'autre groupe ? La réponse de Cl0p, si elle vient, sera suivie avec attention par l'ensemble de l'industrie de la cybersécurité.

Impact et exposition

Les organisations potentiellement exposées en priorité sont les victimes passées de Cl0p ayant versé une rançon — en particulier dans le cadre des campagnes MOVEit 2023, PaperCut 2024, et EBS 2025-2026 — qui pourraient voir leurs informations de paiement publiées publiquement. Si les données exfiltrées incluent des listes de victimes non encore publiées par Cl0p, des entreprises ayant discrètement réglé leur extorsion se retrouveraient exposées publiquement sans préavis. Les RSSI des organisations ayant subi une compromission Cl0p dans les 24 derniers mois doivent surveiller les publications sur les forums cybercriminels et les sites de threat intelligence dédiés.

Recommandations

  • Si votre organisation a été victime de Cl0p : alerter immédiatement votre équipe juridique et votre DPO d'un risque de divulgation imminente de données, et documenter l'incident en prévision d'éventuelles questions réglementaires.
  • Surveiller les sources de threat intelligence (BreachForums, forums RuTor, sites de fuite) pour toute publication de données liées à votre organisation.
  • Mettre à jour Grav CMS vers la version 1.7.48 ou supérieure si votre organisation utilise ce CMS dans son infrastructure interne ou ses sites partenaires.
  • Auditer les paiements de rançon passés avec votre conseil juridique pour anticiper les éventuelles questions d'autorités réglementaires (OFAC, sanctions UE) en cas de divulgation publique.

Si mon organisation a payé Cl0p par le passé, quels sont les risques concrets ?

Les risques sont multiples. En premier lieu, la double extorsion : si ShinyHunters publie les données de victimes, votre organisation pourrait être ciblée par d'autres acteurs malveillants sachant que vous disposez d'une capacité de paiement. En second lieu, les risques réglementaires : plusieurs États membres de l'UE et les États-Unis ont adopté des positions restrictives sur le financement de groupes cybercriminels liés à des États sous sanctions. En troisième lieu, la traçabilité blockchain : la publication d'adresses Bitcoin de paiement permet à n'importe qui d'analyser les flux de transaction sur la blockchain publique. Consultez un avocat spécialisé en droit numérique avant toute prise de décision.

Votre infrastructure est-elle exposée ?

Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.

Demander un audit