En bref

  • Le 18 septembre 2026, ShinyHunters a compromis le site de fuite dark web du groupe ransomware Cl0p via une vulnérabilité non authentifiée dans Grav CMS.
  • Le groupe a revendiqué le vol du code source de Cl0p, de ses logs serveur et de ses clés privées Tor, et a exigé un paiement à 8 chiffres sous menace de publication.
  • Ce conflit entre groupes cybercriminels révèle de nouvelles dynamiques dans l'écosystème des ransomwares et pose la question de la stabilité des groupes criminels face à des attaquants internes.

Ce qui s'est passé

Le 18 septembre 2026, le site de fuite dark web du groupe ransomware Cl0p a été défacé par un groupe concurrent, ShinyHunters. En lieu et place du catalogue habituel des victimes du gang — des dizaines d'entreprises contraintes de voir leurs données exposées publiquement —, les visiteurs ont découvert un bandeau proclamant « THIS SITE HAS BEEN PWN3D BY SHINYHUNTERS », accompagné d'une image de Pokémon devenue la signature visuelle du groupe. Dans les jours suivants, le bandeau a évolué pour afficher « DOMAIN SEIZED BY SHINYHUNTERS », mimant volontairement le style des saisies officielles réalisées par des autorités policières.

L'intrusion, selon les informations publiées par BleepingComputer et confirmées indépendamment par plusieurs chercheurs en sécurité, a exploité une vulnérabilité de type upload de fichier non authentifié dans Grav CMS, le gestionnaire de contenu utilisé pour faire tourner le site Tor de Cl0p. Cette classe de vulnérabilité — permettant à un attaquant d'envoyer un fichier arbitraire sur le serveur sans authentification préalable — est particulièrement dangereuse dans la mesure où elle peut mener directement à une exécution de code à distance (RCE) si le serveur web interprète le fichier déposé.

Au-delà de la défiguration visuelle, ShinyHunters a prétendu avoir accédé à des ressources bien plus sensibles : le code source complet du logiciel ransomware de Cl0p, les journaux d'activité des serveurs (logs), et surtout les clés privées Tor contrôlant l'adresse .onion du site. Si cette dernière affirmation est vérifiée, elle signifierait que ShinyHunters aurait la capacité de faire pointer l'adresse historique de Cl0p vers un contenu qu'il contrôle — un levier de pression considérable dans un milieu où la réputation et la continuité opérationnelle sont capitales pour forcer des victimes à payer.

BleepingComputer a confirmé la défiguration et le fichier uploadé, mais n'a pas pu vérifier de manière indépendante les affirmations concernant le vol des logs, du code source et des clés Tor au moment de la publication. SOCRadar et CybelAngel, qui suivent les activités de ShinyHunters de près, ont noté des éléments cohérents avec une compromission plus profonde qu'une simple défiguration de surface.

L'escalade a rapidement suivi. En quelques jours, ShinyHunters a transformé la défiguration en tentative d'extorsion ouverte, exigeant un paiement à huit chiffres — soit au minimum 10 millions de dollars — directement auprès du groupe Cl0p. Fait rare dans ce milieu, ShinyHunters a également menacé de divulguer des informations sur les entreprises qui auraient payé Cl0p lors de sa campagne exploitant des vulnérabilités dans Oracle E-Business Suite, une série d'attaques massives documentée plus tôt en 2026. Cette menace vise à la fois à humilier Cl0p et à maximiser la pression en impliquant de potentielles victimes tierces.

Cl0p a répondu, selon des captures d'écran diffusées sur les forums criminels, en contestant les affirmations de ShinyHunters sur le vol des clés Tor et du code source, et en décrivant l'incident comme un « hack opportuniste » de faible impact opérationnel. Toutefois, le fait même que Cl0p ait jugé nécessaire de répondre publiquement — ce qui est inhabituel pour un groupe qui opère habituellement dans un silence calculé — témoigne du coup de communication réussi par ShinyHunters.

En parallèle à cette confrontation avec Cl0p, ShinyHunters a également revendiqué le 21 septembre 2026 une intrusion dans des systèmes du FBI, via une vulnérabilité non corrigée dans Oracle PeopleSoft, ciblant un serveur lié au site de recrutement du Bureau. Le groupe aurait brièvement défacé apply.fbijobs.gov avec la même image Umbreon et le même bandeau « seized » utilisés contre Cl0p. Cette action simultanée illustre la stratégie de visibilité maximale adoptée par ShinyHunters en septembre 2026 : multiplier les cibles de prestige dans un court laps de temps pour asseoir une réputation dominante dans l'espace cybercriminel.

Le contexte de cette guerre entre groupes est important. Cl0p est l'un des gangs ransomware les plus prolifiques de ces dernières années, responsable d'attaques massives via des vulnérabilités dans des logiciels de transfert de fichiers (MOVEit en 2023, GoAnywhere en 2023, puis les campagnes Oracle en 2026). ShinyHunters, de son côté, est principalement connu comme groupe de vols de données et de revente sur des marchés underground, avec des cibles de profil élevé comme Ticketmaster, Santander et plusieurs dizaines d'autres grandes entreprises. L'attaque contre Cl0p marque une évolution notable : ShinyHunters s'aventure dans une confrontation directe avec un acteur de la ransomware economy, signalant peut-être une diversification vers l'extorsion directe des groupes criminels eux-mêmes.

Pourquoi c'est important

Ce conflit entre deux groupes cybercriminels majeurs est révélateur d'une maturation — et d'une fragmentation — de l'écosystème ransomware. Pendant des années, les analystes ont observé que les groupes criminels opéraient dans des niches relativement définies : les ransomware gangs ciblaient les entreprises, les brokers de données revendaient des identifiants volés, les operators d'IAB (Initial Access Brokers) vendaient des accès. Voir ShinyHunters attaquer frontalement Cl0p brouille ces frontières et introduit une nouvelle variable dans le paysage des menaces : la possibilité que les groupes criminels deviennent eux-mêmes des cibles de leurs pairs.

Pour les équipes de sécurité et les cellules de threat intelligence, cette dynamique a des implications pratiques. L'exposition potentielle du code source de Cl0p — si les affirmations de ShinyHunters sont exactes — pourrait permettre à d'autres acteurs malveillants de comprendre les mécanismes internes du ransomware, d'identifier des failles dans son chiffrement ou son infrastructure de paiement, et potentiellement de produire des variants ou des décrypteurs non officiels. Dans le passé, la publication du code source de Conti en 2022 avait conduit à une prolifération de variants basés sur cette souche.

La vulnérabilité exploitée dans Grav CMS pour compromettre le site Cl0p soulève également une question plus large sur la sécurité des infrastructures dark web des groupes criminels. Ces acteurs, souvent sophistiqués dans leurs attaques offensives, maintiennent parfois des infrastructures web construites rapidement et sans suivi rigoureux des mises à jour. Cl0p utilisant Grav CMS — un outil open source grand public — pour son site de fuite illustre cette contradiction : une organisation criminelle capable de compromettre des centaines d'entreprises mondiales utilisant un CMS non patché pour sa propre présence web.

Enfin, la coïncidence avec l'attaque contre le FBI soulève des questions sur la stratégie à long terme de ShinyHunters. En attaquant simultanément un groupe ransomware majeur et une agence fédérale américaine sur une courte période, le groupe se place dans une position d'exposition maximale — tant vis-à-vis des autorités que de ses propres rivaux criminels. Cette stratégie de visibilité agressive peut être lue comme une recherche de notoriété pour valoriser des capacités à vendre ou louer, ou comme un signal d'avertissement à d'autres acteurs du milieu. Dans les deux cas, elle témoigne d'une confiance — ou d'une imprudence — remarquable.

Ce qu'il faut retenir

  • ShinyHunters a compromis le site dark web de Cl0p le 18 septembre 2026 via Grav CMS et revendique le vol du code source et des clés Tor du groupe ransomware.
  • La demande de rançon à 8 chiffres adressée à Cl0p marque un tournant : les groupes cybercriminels deviennent eux-mêmes des cibles d'extorsion par leurs pairs.
  • Si le code source de Cl0p est authentique et publié, surveiller l'émergence de nouveaux variants basés sur cette souche dans les semaines et mois à venir.

Qu'est-ce que Grav CMS et pourquoi est-il utilisé sur le dark web ?

Grav est un CMS open source basé sur des fichiers plats (sans base de données), ce qui le rend léger et facile à déployer, y compris sur des serveurs Tor. Des groupes cybercriminels l'utilisent pour sa simplicité d'installation et sa faible empreinte. Comme tout logiciel, il présente des vulnérabilités si les mises à jour ne sont pas appliquées. La vulnérabilité de type file upload non authentifié exploitée dans cette attaque souligne l'importance critique de maintenir à jour les composants des infrastructures web, même — et surtout — sur des services opérés dans l'anonymat.

Besoin d'un accompagnement expert ?

Ayi NEDJIMI vous accompagne sur vos projets cybersécurité et IA.

Prendre contact