🕵️ Contexte
Le 19 septembre 2026, la plateforme Hackread.com a observé la défiguration du site Tor opéré par le groupe ransomware Clop (aussi écrit Cl0p). L’attaque aurait débuté dans la nuit du 18 septembre 2026.
⚔️ Déroulement de l’attaque
Le groupe ShinyHunters revendique avoir exploité une vulnérabilité d’upload de fichier non authentifié dans le système de gestion de contenu Grav utilisé par le site de fuite de Clop. Cette compromission initiale a progressé jusqu’à une défiguration complète du site onion.
Le site défiguré affichait :
- De l’ASCII art associé à ShinyHunters
- Un lien vers le propre site du groupe
- Le message : “rooting your systems since ‘19 ;)”
📊 Étendue de la compromission
L’étendue réelle de la compromission reste indéterminée. La défiguration visible confirme un accès suffisant pour modifier le contenu servi via le site onion, mais ne permet pas d’établir la profondeur de la compromission du serveur sous-jacent ni si des données ont été exfiltrées.
🔌 Site ShinyHunters hors ligne
Durant l’incident, le propre site onion de ShinyHunters était également indisponible depuis plusieurs heures. Le lien entre cette indisponibilité et l’attaque contre Clop n’a pas été établi.
🏴☠️ Historique de Clop
- Campagne MOVEit Transfer (2023) : exploitation de CVE-2023-34362, plus de 2 000 organisations et des dizaines de millions de personnes affectées
- Campagne GoAnywhere MFT (2023) : exploitation d’un zero-day, environ 130 organisations compromises en 10 jours
- Ciblage antérieur d’Accellion FTA
- Lié à ces campagnes par le FBI et la CISA
📰 Nature de l’article
Article de presse spécialisée relatant un incident de défiguration inter-groupes cybercriminels, visant à informer la communauté CTI sur une compromission inhabituelle d’infrastructure cybercriminelle.
🧠 TTPs et IOCs détectés
Acteurs de menace
- ShinyHunters (cybercriminal) — orkl.eu · Malpedia · MITRE ATT&CK
- Clop (cybercriminal) —
TTP
- T1190 — Exploit Public-Facing Application (Initial Access)
- T1491.003 — Defacement: Internal Defacement (Impact)
IOC
⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 20 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
Malware / Outils
- Clop (ransomware)
🟡 Indice de vérification factuelle : 49/100 (moyenne)
- ⬜ hackread.com — source non référencée (0pts)
- ✅ 6658 chars — texte complet (fulltext extrait) (15pts)
- ✅ 1 IOC(s) (6pts)
- ⬜ pas d’IOC vérifié (0pts)
- ✅ 2 TTP(s) MITRE (8pts)
- ✅ date extraite du HTML source (10pts)
- ✅ acteur(s) identifié(s) : ShinyHunters, Clop (5pts)
- ✅ 1/1 CVE(s) confirmée(s) (CIRCL) (5pts)
🔗 Source originale : https://hackread.com/shinyhunters-hacks-defaces-clop-ransomware-leak-site/