freshidea - stock.adobe.com
Les ShinyHunters s'attaquent à Cl0p
Règlement de compte entre cybercriminels. Dégustant une vengeance tardive, les ShinyHunters tentent d'extorquer le groupe Cl0p après un coup mal digéré l'an dernier.
C’était il y a presque un an. Le groupe Cl0p lançait l’une de ces campagnes d’exploitation industrielle de vulnérabilité inédite dont il a le secret. Cette fois-ci, la vulnérabilité visée affecte Oracle E-Business Suite (EBS). Elle est référencée CVE-2025-61882.
L’opération a fait plus d’un mécontent, à commencer par ses victimes. Mais pas uniquement : les cybercriminels de ShinyHunters ont rapidement exprimé leur colère à l’encontre de Cl0p.
Pour eux, le groupe russophone venait de leur couper l’herbe sous le pied. De fait, ils avaient partagé, durant le week-end du 27 septembre 2025, sur leur chaîne Telegram – où ils se présentaient alors comme les « Scattered Lapsus$ Shiny Hunters » (SLSH) – un démonstrateur d’exploitation de la CVE-2025-61882. Aujourd’hui, ils semblent avoir pris leur revanche.
Car vendredi dernier, les ShinyHunters ont exploité une vulnérabilité dans le système de gestion de contenus de Cl0p, Grav CMS, pour en prendre le contrôle.
Leur message est simple : « Chers Likhogray et Tarasov, dites à votre patron j0nny de se réveiller, bordel. Fouillez-lui les poches. Je veux tout l’argent que vous avez gagné grâce à la campagne EBS, plus un supplément et avec les intérêts, avant que je commence à divulguer des informations ».
Les noms mentionnés là par le groupe renvoient à une enquête publiée au printemps qui revendique l’identification d’acteurs liés à l’enseigne Cl0p.
À nos confrères de Bleeping Computer, Shiny, le patron des ShinyHunters, a indiqué que « les données que nous avons volées comprennent des codes sources, des plugins grav CMS et d’autres éléments. Nous sommes toujours en train de les télécharger et de les examiner ».
Mieux encore, dit-il, « nous avons les clés de leurs onions. Donc, s’ils nous expulsaient, cela n’aurait aucune importance, car nous contrôlons les clés privées permettant d’héberger exactement la même URL onion ».
