ShinyHunters hackea a Clop: cuando los ciberdelincuentes se devoran entre sí, las víctimas siguen pagando el precio

En el submundo del cibercrimen, las alianzas son tan efímeras como los beneficios que las sostienen. ShinyHunters, uno de los grupos de extorsión más activos del panorama actual, ha hackeado a Clop, la banda de ransomware responsable de algunas de las campañas de extorsión masiva más devastadoras de los últimos años.

El ataque, que incluyó la desfiguración del sitio web de filtraciones de Clop en la dark web con el mensaje “DOMAIN SEIZED BY SHINYHUNTERS”, ha desatado una guerra pública entre dos grupos criminales que ahora se amenazan mutuamente con revelar información sobre sus respectivas víctimas.

Y en medio de ese fuego cruzado, las organizaciones que en su día pagaron rescates para proteger sus datos enfrentan un riesgo que creían haber dejado atrás.

La rivalidad que nadie vio venir

ShinyHunters es un grupo conocido principalmente por ataques de robo de datos y extorsión, con vínculos observados con colectivos como Scattered Spider y Lapsus$. Clop, por su parte, es una banda de ransomware histórica, famosa por campañas a gran escala que explotan vulnerabilidades de día cero. Fue Clop quien estuvo detrás del masivo ataque de 2023 que explotó una vulnerabilidad crítica en el software de transferencia de archivos MOVEit de Progress Software, y de una campaña similar contra un fallo en Fortra GoAnywhere ese mismo año.

El ataque de ShinyHunters comenzó la noche del viernes, cuando el grupo explotó una vulnerabilidad de carga de archivos sin autenticación en el CMS Grav utilizado por el sitio de filtraciones de Clop.

ShinyHunters afirma haber obtenido acceso completo al servidor, robado código fuente, plugins del CMS, registros del sistema, claves privadas del servicio Onion y otros datos. Estas afirmaciones no han sido verificadas de forma independiente.

La extorsión entre criminales: un espectáculo incómodo

Lo que siguió fue una exhibición de provocación y chantaje entre dos grupos que hasta hace poco, operaban en esferas paralelas del cibercrimen. El 19 de septiembre, un mensaje atribuido a ShinyHunters exigió a Clop un pago no especificado de ocho cifras en Bitcoin, junto con una dirección de contacto en Onionmail.

Al día siguiente, los atacantes escribieron en la página de Clop: “Quiero todo el dinero que ganaste con la campaña EBS y más, y CON INTERESES, antes de que empiece a publicar información sobre las empresas que te pagaron, cuánto y a qué dirección de Bitcoin”.

La referencia a “EBS” apunta probablemente a la campaña de extorsión de Clop dirigida a clientes afectados por la vulnerabilidad crítica CVE-2025-61882 en Oracle E-Business Suite, ocurrida el otoño pasado. Es un episodio que sigue fresco en la memoria del sector, y que convirtió a Clop en uno de los grupos más temidos y rentables del panorama criminal.

El esfuerzo de ShinyHunters no parece haber resultado todavía en un pago. En una nota fechada el 21 de septiembre, los atacantes advirtieron: “Cada 24 horas que no se comuniquen con nosotros, las exigencias aumentan. La demanda ahora incluye una disculpa obligatoria emitida directamente a mí, PÚBLICAMENTE”.

Sin embargo, Dark Reading confirmó que en el momento de escribir estas líneas, el sitio de filtraciones de Clop había eliminado el mensaje de desfiguración y mostraba una nota en texto plano, posiblemente del propio Clop, afirmando que la dirección de correo de ShinyHunters no funciona.

El riesgo real para las víctimas de Clop

Más allá del espectáculo de dos bandas criminales atacándose mutuamente, la pregunta que importa es qué significa esto para las organizaciones que fueron víctimas de Clop. ¿Han visto comprometidos sus datos nuevamente? ¿Están expuestas a nuevas extorsiones?

Jon Baker, vicepresidente de defensa basada en amenazas de AttackIQ, lo resume con una frase que debería grabarse a fuego en la mente de cualquier responsable de seguridad: “La información robada no se jubila”. Los datos sustraídos permanecen en servidores controlados por el grupo original, sus afiliados y sus proveedores de infraestructura y cada copia es una nueva oportunidad para el robo, la reventa o la exposición. “Una empresa puede pasar años siendo responsable de datos que ya no puede localizar ni controlar”.

Darren Guccione, CEO y cofundador de Keeper Security, añade una capa adicional de crudeza: “No puedes confiar en que los criminales honren los acuerdos”. Incluso si una organización pagó un rescate, ese pago no garantiza nada.

“Pagar por la eliminación asume que el criminal destruirá los datos, pero estás negociando con alguien cuyo modelo de negocio es el engaño y el robo. Una vez que los datos salen del control de una organización, no hay mecanismo para verificar que fueron destruidos, ni rastro de auditoría, ni recurso si se rompe la promesa”.

Una lección sobre la naturaleza del cibercrimen

La disputa entre ShinyHunters y Clop ilustra una realidad incómoda: el ecosistema del cibercrimen no es un bloque monolítico. Es un mercado competitivo, plagado de rivalidades, traiciones y oportunidades para que los datos robados cambien de manos una y otra vez. Lo que para una banda es un activo que se puede monetizar, para otra es un botín que se puede robar. Y para las víctimas, es una pesadilla que nunca termina del todo.

Como señala Pieter Arntz de Malwarebytes, hay un lado positivo en estas guerras entre criminales: “Mientras están detrás unos de otros, probablemente tienen menos tiempo para atacar a empresas legítimas”. Pero ese consuelo es frágil y efímero. La atención de los atacantes es un recurso limitado, y cuando se agota en disputas internas, las víctimas pueden respirar. Cuando vuelve a dirigirse hacia objetivos rentables, la amenaza se reactiva.

El futuro: resiliencia en lugar de confianza

La conclusión para las organizaciones es clara y dura: no existe la seguridad absoluta una vez que los datos han sido exfiltrados.

Pagar un rescate no elimina el riesgo; lo aplaza. La única estrategia realista es la resiliencia: asumir que los datos pueden estar en manos de terceros, monitorizar la dark web en busca de exposiciones, preparar planes de respuesta para múltiples escenarios de extorsión y sobre todo, invertir en prevención para que la exfiltración nunca ocurra.

Mientras ShinyHunters y Clop se enzarzan en su particular guerra, las víctimas que pagaron por su silencio observan con inquietud. Nadie sabe si sus datos están ahora en manos de otro grupo, ni si serán utilizados para una nueva ronda de extorsión.

Lo único seguro es que, en el mundo del cibercrimen, los secretos nunca mueren, solamente cambian de dueño.

Vistas: 1

Descubre más desde CIBERED

Suscríbete y recibe las últimas entradas en tu correo electrónico.

Scroll al inicio