Un hacker pirateja un altre hacker: ShinyHunters pirateja la web del grup de programari de segrest Clop
05/10/2026

El grup de ciberdelinqüents assegura haver compromès la infraestructura de la banda de programari de segrest (ransomware) i amenaça de revelar informació sobre les seves operacions.
Els ciberdelinqüents no només posen al punt de mira empreses i institucions públiques, sinó que també s’ataquen entre ells. Tot i que alguns grups col·laboren en les seves activitats malicioses i d’altres sorgeixen com a branques de col·lectius més grans, pot passar que dues formacions tinguin rivalitats i fins i tot s’enfrontin a fons per les víctimes, els diners o la reputació.
És el que acaba de passar entre dues de les bandes més infames de l’ecosistema: ShinyHunters i Clop Ransomware.
La primera assegura haver aconseguit accés al servidor que usava Clop per al seu lloc de filtracions i haver-lo manipulat per col·locar-hi la seva pròpia marca i un missatge dirigit als seus rivals.
Entre els elements mostrats hi havia una representació ASCII del Pokémon Umbreon, associat a la identitat de ShinyHunters, a més d’un enllaç cap al lloc Tor del grup.
A més, ShinyHunters també hauria accedit a diferents fitxers i components de la infraestructura del grup de programari de segrest.
«Les dades que hem robat inclouen codi font, complements de GravCMS i altres coses. Encara les estem descarregant i revisant», ha comentat el col·lectiu al web d’informació sobre ciberseguretat BleepingComputer.
L’atacant també afirma que està revisant la informació obtinguda i que pretén fer-la servir per pressionar Clop. Per això li ha donat un ultimàtum de 72 hores. D’aquesta manera, curiosament, segueix amb detall el modus operandi que solen dur a terme les bandes de programari de segrest amb les seves víctimes.
Els «caçadors de Pokémon» van aconseguir explotar una vulnerabilitat de càrrega de fitxers sense autenticació a GravCMS, el sistema de gestió de continguts emprat pel lloc web. A partir d’aquí van aconseguir introduir-hi contingut propi i alterar la pàgina.
A més, els atacants es vanten de tenir en el seu poder les claus privades usades pel servei Tor de Clop. Segons els pirates informàtics, disposar d’aquestes claus significaria que podrien mantenir el control sobre l’adreça .onion encara que Clop intentés expulsar-los del servidor. La banda afirma que podria utilitzar aquestes claus per tornar a allotjar el mateix servei sota aquesta adreça.
Però per què s’ha produït aquest enfrontament? Des de ShinyHunters han explicat que aquest atac s’ha fet com a represàlia a les amenaces de violència i d’identificar els membres del seu grup que suposadament havia fet un representant de Clop. Aquestes amenaces es van fer durant una disputa sobre la campanya de robatori de dades de l’Oracle E-Business Suite de Clop l’any passat.
«Durant la campanya d’Oracle EBS que van organitzar i de la qual em van robar l’any passat, algú de cl0p em va enviar un missatge personal que deia, i cito textualment (traduït del rus): «Tinc més diners que tu i tota la teva gent junts, et mataré aviat»», ha explicat el portaveu de ShinyHunters a aquest mitjà.
ShinyHunters és un grup de ciberdelinqüents dedicat al robatori massiu de dades i l’extorsió. Sorgit al voltant del 2019, està vinculat a l’ecosistema criminal internacional i a actors de països com ara França, els EUA o el Regne Unit. Opera principalment mitjançant enginyeria social, robatori de credencials i atacs a serveis al núvol. Entre les seves víctimes hi ha Ticketmaster, Santander, AT&T, Qantas i Coinbase. Algunes investigacions parlen de membres molt joves, de 16 a 25 anys, i fins i tot menors de 16 anys.
Clop (o Cl0p) és una banda de programari de segrest vinculada a l’ecosistema criminal russoparlant. Activa des del 2019, combina el xifratge de sistemes amb el robatori i posterior publicació d’informació per pressionar les víctimes. En els darrers anys s’ha fet especialment coneguda per explotar vulnerabilitats en eines empresarials de transferència d’arxius, com va passar amb MOVEit el 2023.
Altres duels de ciberdelinqüents
No és la primera vegada que es produeix un conflicte entre hackers de barret negre. Hi ha altres casos recents i notables. Per exemple, el març de l’any passat Dragon Force va desbaratar la pàgina de filtracions dels seus rivals BlackLock i Mamona, per avergonyir-los públicament.
Enguany s’ha produït un altre incident d’aquesta classe, encara que aquí no hi va haver una víctima, sinó dues. 0APT i KryBit es van atacar mútuament i van filtrar les dades operatives del rival. A causa d’això, els dos grups van quedar greument perjudicats.









