Вымогательство внезапно обернулось против самих вымогателей. ShinyHunters получила доступ к Tor-сайту группировки Clop и заменила его содержимое собственной страницей. BleepingComputer подтвердил, что злоумышленники сначала загрузили на сервер небольшой файл с посланием, а через несколько часов полностью изменили главную страницу ресурса.
На месте сайта Clop появилась ASCII-графика с персонажем Umbreon, которого ShinyHunters использует как символ, ссылка на площадку группировки и сообщение о взломе. Такой результат подтверждает как минимум возможность записывать или менять файлы, которые отдаёт публичный Tor-сервис. Более глубокий доступ к серверу пока нельзя считать доказанным.
ShinyHunters заявила, что получила полный доступ к системе и скачала исходный код, плагины Grav CMS, системные журналы и другие файлы. Отдельно группировка утверждает, что забрала содержимое каталога /var/log. В нём могли находиться записи об активности сервера, событиях аутентификации и IP-адресах подключавшихся к инфраструктуре Clop.
Самым чувствительным выглядит заявление о краже закрытых ключей onion-сервиса Clop. В Tor такой ключ подтверждает владение конкретным .onion-адресом. Если ShinyHunters действительно получила рабочие ключи, удаление злоумышленников с текущего сервера не решит проблему полностью: тот же адрес можно будет поднять на другой машине и выдавать за прежний ресурс Clop.
Независимых доказательств кражи логов, исходников и ключей пока нет. BleepingComputer смог проверить только размещение файла и последующую подмену сайта. Поэтому подтверждённая часть инцидента ограничивается компрометацией публичного ресурса, а заявления о полном контроле над сервером и доступе к внутренним данным остаются версией ShinyHunters.
По версии ShinyHunters, вход начался с возможности загружать файлы без авторизации в Grav CMS, которую использовал сайт Clop. Публичного технического отчёта с версией CMS, кодом эксплуатации или подтверждением от разработчиков Grav не опубликовано. Связывать инцидент с конкретной известной уязвимостью пока нельзя, как и утверждать, что проблема затрагивает обычные установки Grav.
После взлома ShinyHunters решила применить к Clop тот же инструмент давления, которым киберпреступники обычно пользуются против компаний. Группировка объявила о намерении вымогать деньги у Clop и потребовать выйти на связь в течение 72 часов. На момент проверки 21 сентября публичного подтверждения сделки, выплаты или ответа со стороны Clop в доступных источниках не появилось.
Причиной конфликта ShinyHunters называет события вокруг Oracle E-Business Suite. В 2025 году Clop провела массовую кампанию против корпоративных серверов, а связанные с ShinyHunters участники Scattered Lapsus$ Hunters опубликовали рабочий код, совпавший с инструментом из атак. ShinyHunters утверждает, что код изначально принадлежал группировке, а представитель Clop позднее угрожал её участникам. Независимого подтверждения этой версии нет.
Для обеих группировок конфликт затрагивает не только репутацию. ShinyHunters пережила несколько ударов по связанной инфраструктуре и продолжила атаки на корпоративные SaaS-сервисы, а Clop годами строит кампании вокруг массовой кражи данных и давления на жертв. Потеря контроля над площадкой утечек бьёт по каналу, через который Clop публикует имена компаний и похищенные материалы.
Если заявления о системных логах и onion-ключах подтвердятся, последствия окажутся шире обычной подмены страницы. Журналы могут раскрыть технические следы операторов и посетителей, а ключи позволят спорить за цифровую идентичность Tor-сервиса. Пока подтверждён более узкий факт: инфраструктура крупной вымогательской группы оказалась уязвима для того же класса атак, которым преступники обычно угрожают собственным жертвам.