La page Tor de Cl0p a bien été défigurée dans la nuit du 18 septembre 2026. Un dessin ASCII d’Umbreon, un message signé ShinyHunters et un lien vers la plateforme de fuite du groupe ont remplacé son contenu. Cette intrusion visible ne prouve pas, à elle seule, le vol du code source, des journaux système ou des clés privées du service onion, que ShinyHunters affirme avoir récupérés.
Le groupe revendique un accès obtenu par une fonction de téléversement de fichiers non authentifiée dans le CMS Grav utilisé par Cl0p. Il affirme avoir copié le code source, des extensions, les journaux système et les clés privées du service onion. Ces éléments restent à vérifier séparément.
Ce que la page compromise permet d’établir
Le fait le mieux établi est la modification de la page publique. Les visiteurs ont vu le message THIS SITE HAS BEEN PWN3D BY SHINYHUNTERS
la signature rooting your systems since ’19
et le dessin ASCII d’Umbreon. Un fichier a aussi été rendu disponible au téléchargement depuis l’infrastructure compromise.
Cette défiguration montre qu’un tiers a obtenu un accès suffisant pour modifier le contenu publié par Cl0p. Elle ne permet pas de déterminer si l’attaquant a contrôlé l’ensemble du serveur, copié des bases de données ou accédé aux outils internes du groupe.
Un chantage contre un groupe qui pratique déjà l’extorsion
ShinyHunters aurait donné 72 heures à Cl0p pour payer une rançon avant de publier les fichiers récupérés. Le scénario reprend les méthodes d’extorsion déjà utilisées contre des entreprises : intrusion, menace de divulgation et pression publique. La cible est toutefois un autre acteur de la cybercriminalité.
Le message affiché sur le site faisait aussi référence à une menace que ShinyHunters attribue à un membre de Cl0p pendant la campagne menée contre Oracle E-Business Suite en 2025. ShinyHunters affirme par ailleurs avoir découvert la vulnérabilité avant que Cl0p ne l’exploite. Cette version reste une accusation formulée par un groupe criminel contre son rival. Elle ne permet pas d’établir qui a découvert la faille ni comment elle a circulé.
Cl0p n’a pas confirmé publiquement les affirmations de ShinyHunters. Son silence ne valide donc ni le vol du code, ni la compromission des clés, ni le montant éventuel de la rançon.
Pourquoi les clés d’un service onion seraient importantes
Une adresse onion est liée à l’identité cryptographique du service qui l’utilise. Si ShinyHunters avait réellement récupéré les clés privées correspondantes, le groupe pourrait tenter d’héberger un service sous la même adresse, même après un changement de serveur.
La conséquence serait importante pour les visiteurs et les victimes de Cl0p. Il deviendrait plus difficile de distinguer la plateforme habituelle du groupe, une copie contrôlée par un adversaire ou une page conçue pour piéger des utilisateurs. Aucune preuve publique ne permet toutefois d’affirmer que ShinyHunters possède ces clés ou peut maintenir l’adresse onion de Cl0p.
ShinyHunters désigne-t-il une organisation stable?
Depuis 2019, le nom ShinyHunters est associé à des vols de données et à des campagnes d’extorsion. En juin 2025, quatre hommes ont été arrêtés en France. Ils sont soupçonnés d’avoir participé à la gestion de BreachForums et d’avoir eu des liens avec cette bannière.
Ces arrestations ne suffisent pas à décrire une organisation centralisée. Un même nom peut être utilisé par une équipe stable, des affiliés ou des individus qui cherchent à profiter d’une réputation déjà installée. L’attribution devient encore plus difficile lorsque les groupes revendiquent des attaques sans publier d’éléments techniques vérifiables.
Cette incertitude compte dans le cas de Cl0p. Des groupes criminels peuvent partager des accès, louer des services ou reprendre l’infrastructure d’un autre acteur tout en restant rivaux. La défiguration peut donc correspondre à une opération de représailles ou à une tentative de récupérer une infrastructure. Elle ne suffit pas à prouver l’existence d’une guerre structurée entre collectifs.
Ce que les entreprises peuvent vérifier
Les entreprises n’ont pas besoin d’attendre une revendication publique pour contrôler les mêmes points de faiblesse. La faille décrite par ShinyHunters, si elle est confirmée, rappelle le risque d’une fonction de téléversement accessible sans authentification dans un CMS ou une extension.
- Mettre à jour Grav, ses extensions et les autres composants exposés sur Internet.
- Vérifier qu’un utilisateur non authentifié ne peut pas déposer ou exécuter un fichier sur le serveur.
- Préserver les journaux d’accès et rechercher les modifications inhabituelles dans les fichiers du site.
- Révoquer puis remplacer les mots de passe, jetons et clés lorsqu’une compromission du serveur est plausible.
- Traiter séparément la recherche technique, la notification des personnes concernées et le signalement aux autorités compétentes.
En cas de suspicion d’intrusion, il faut isoler le système concerné, conserver les journaux disponibles et renouveler les secrets exposés. Une annonce publiée sur un site de fuite peut être incomplète, exagérée ou mélangée à des données anciennes.
À ce stade, deux éléments sont établis : la page publique de Cl0p a été défigurée et un fichier a été mis à disposition. Le vol du code source, des extensions, des journaux et des clés du service onion reste lié aux déclarations de ShinyHunters. Seuls des éléments techniques vérifiables permettront d’en mesurer la portée.
Sources et références scientifiques
- Sead Fadilpašić. Cybercrime civil war brewing? ShinyHunters reportedly hacks Cl0p ransomware gang and threatens further damage. 2026.
- Gabriel Thierry. ShinyHunters, the elusive hacking network that started in France. 2026.
- Arthur Carpentier. Ce que l’on sait du piratage du ministère de l’intérieur. 2025.
- Contributeurs aux projets Wikimedia. ShinyHunters. 2022.
- « atteintes à un système de traitement automatisé de données ».
- « permettant de scanner les vulnérabilités de serveurs de mails d’Amazon Web Service ».
- Notes et références.
- ↑ (en-US) Lily Hay Newman, « ShinyHunters Is a Hacking Group on a Data Breach Spree », Wired, 21 mai 2020 (ISSN 1059-1028, lire en ligne, consulté le 2 février 2026).
- ↑ (en) « A hacker group is selling more than 73 million user records on the dark web », sur ZDNET (consulté le 2 février 2026).
- ↑ (en-US) Abrams, « ShinyHunters behind Salesforce data theft attacks at Qantas, Allianz Life, and LVMH », BleepingComputer (consulté le 8 septembre 2025).
- ↑ Lakshmanan, « A Cybercrime Merger Like No Other, Scattered Spider, LAPSUS$, and ShinyHunters Join Forces », The Hacker News, 4 novembre 2025 (consulté le 10 mars 2026).
- ↑ « Pokémon chromatique », sur (consulté le 2 juin 2023)..
- 1 2 « Qui sont les ShinyHunters, ces hackers "prolifiques" soupçonnés d'opérer depuis la France? », L'Express, 9 août 2022 (consulté le 2 juin 2023)..
- ↑ Par Jules Beaucamp Le 1 septembre 2022 à 05h59, « « L’argent, on le garde pour nous »: les confessions d’un hacker des ShinyHunters », Le Parisien, 1er septembre 2022 (consulté le 2 juin 2023)..
- 1 2 « Qui sont les ShinyHunters, ces cybercriminels qui volent et revendent nos données? », sur Les Echos Start, 24 août 2022 (consulté le 2 juin 2023)..
- 1 2 « Pourquoi c'est important. Qui sont les ShinyHunters, ces cybercriminels en quête de bases de données? », Le Dauphiné libéré, 25 août 2022 (consulté le 2 juin 2023)..
- ShinyHunters says it hijacked Cl0p’s dark web leak site. 2026.




