ShinyHunters, un grupo de extorsión digital, tomó el control visible del sitio de filtraciones de Cl0p durante el fin de semana del 18 al 20 de septiembre y convirtió la plataforma usada para presionar a víctimas en el escenario de una demanda contra sus propios operadores. El portal mostró un mensaje de “Domain Seized By ShinyHunters” y después quedó inaccesible, mientras el grupo publicó un pago de ocho cifras y amenazó con divulgar información sobre campañas anteriores de Cl0p. Reuters y BleepingComputer confirmaron la desfiguración, pero no el supuesto robo de código fuente, registros, claves privadas ni otros datos internos que ShinyHunters dice haber obtenido.
La desfiguración está confirmada; el robo de datos no
El hecho comprobable es que alguien alteró el portal que Cl0p utilizaba para nombrar a sus víctimas y ejercer presión sobre ellas. BleepingComputer confirmó la carga de un archivo y la posterior sustitución de la página por mensajes y arte asociado a ShinyHunters. Reuters consultó a dos especialistas en inteligencia de amenazas, quienes consideraron auténtico el enfrentamiento, aunque esa evaluación no equivale a una auditoría forense de toda la infraestructura.
ShinyHunters asegura que obtuvo acceso amplio al servidor y que robó código fuente, complementos, registros y claves privadas del servicio. Si esas afirmaciones fueran ciertas, el alcance iría mucho más allá de una simple desfiguración, pero BleepingComputer señaló que no pudo verificar de forma independiente ninguno de esos supuestos robos.
Cl0p no ha ofrecido una explicación pública en las respuestas citadas por Reuters y BleepingComputer. The Record informó que el lunes apareció un mensaje atribuido al grupo en el que decía que el correo de contacto no funcionaba y pedía retomar la comunicación por una plataforma anterior. Ese texto no confirma ni niega el acceso que reclama ShinyHunters.
La demanda de ocho cifras cambió con cada actualización
En un mensaje publicado el 19 de septiembre, ShinyHunters exigió un pago de ocho cifras y lo describió como “2.333%” de un patrimonio neto. The Record presentó la cifra como un porcentaje del patrimonio de Cl0p, pero Malwarebytes reprodujo el texto atribuido al grupo con la frase “2.333% of my networth”, es decir, “2.333% de mi patrimonio”. La diferencia importa: ni el monto exacto ni el patrimonio al que se refiere el porcentaje han sido verificados, así que la cifra no permite calcular de forma fiable cuánto dinero tendría cualquiera de los dos grupos.
Las exigencias posteriores elevaron la presión. ShinyHunters reclamó el dinero obtenido por Cl0p durante su campaña contra Oracle E-Business Suite, “más” intereses, y añadió una disculpa pública. También amenazó con divulgar qué empresas habrían pagado, cuánto habrían entregado y qué direcciones de bitcoin se habrían utilizado. El grupo dijo que la demanda aumentaría cada 24 horas si Cl0p no respondía.
Esas amenazas siguen siendo declaraciones de ShinyHunters. No hay confirmación independiente de que el grupo tenga registros de pagos, direcciones de criptomonedas o información adicional sobre las víctimas de Cl0p.
El origen del pleito apunta a Oracle E-Business Suite
Reuters y The Record sitúan el origen de la disputa en la campaña de 2025 contra Oracle E-Business Suite, una plataforma empresarial utilizada para gestionar funciones como finanzas, recursos humanos y cadenas de suministro. ShinyHunters afirma que descubrió primero una vulnerabilidad de tipo zero-day, es decir, una falla que todavía no tenía una corrección disponible cuando comenzó a explotarse, y que Cl0p utilizó ese conocimiento sin autorización.
La campaña involucró varias vulnerabilidades, entre ellas CVE-2025-61882, según el reporte de The Record. Oracle, el FBI y organismos de ciberseguridad del Reino Unido y Singapur emitieron advertencias relacionadas con el riesgo. Reuters señaló que un analista de Google estimó que Cl0p utilizó la falla para robar datos de más de 100 compañías, pero también dejó claro que no pudo verificar la versión de ShinyHunters sobre el origen del exploit ni el motivo completo del enfrentamiento.
El historial de Cl0p explica por qué los supuestos registros de pago tendrían valor para un rival. Reuters recordó que la campaña de MOVEit de 2023 afectó a más de 600 compañías y expuso información de decenas de millones de personas. Cl0p también ha utilizado vulnerabilidades en otros productos empresariales para robar datos y presionar a las organizaciones con amenazas de publicación.
Las antiguas víctimas podrían quedar atrapadas en el conflicto
Si ShinyHunters realmente accedió a registros de negociaciones, la publicación de nombres, montos o direcciones de bitcoin podría exponer a empresas que creían haber mantenido sus acuerdos con Cl0p fuera del alcance público. También podría ofrecer a otros delincuentes información para suplantar a los operadores o reactivar intentos de extorsión. Esa posibilidad depende de que el supuesto robo de datos sea real, algo que todavía no está demostrado.
El sitio de filtraciones no era un simple escaparate. Era el canal con el que Cl0p anunciaba víctimas, publicaba plazos y reforzaba sus amenazas. Que un rival haya alterado esa infraestructura y la utilice contra sus propios operadores puede afectar la credibilidad de la operación, pero no confirma que ShinyHunters controle todos sus sistemas ni que tenga acceso a la información de campañas anteriores.
Por ahora, lo verificable es la desfiguración del portal y la publicación de mensajes de ShinyHunters. El robo de datos internos, las claves privadas, los registros de pagos, el monto exacto de la demanda y cualquier pago realizado por Cl0p siguen sin confirmarse. El episodio muestra cómo el mecanismo de extorsión de un grupo criminal puede volverse contra la propia infraestructura que utilizaba para amenazar a sus víctimas.