ShinyHunters hackea el sitio de filtraciones de Clop y amenaza con extorsionarlo
Qué pasó
Según BleepingComputer, el grupo de extorsión ShinyHunters logró vulnerar el sitio de filtraciones de datos (leak site) operado por la banda de ransomware Clop, también conocida como Cl0p. Los atacantes desfiguraron el sitio en la red Tor y afirman haber robado datos del servidor, incluyendo las claves privadas del servicio onion utilizado por Clop para operar de forma anónima.
El ataque representa un caso inusual de un grupo cibercriminal atacando a otro, lo que podría dejar expuesta información sensible sobre las operaciones internas de Clop, así como datos de víctimas previamente publicados en su sitio de extorsión. ShinyHunters habría amenazado con extorsionar directamente a Clop utilizando la información obtenida.
Hasta el momento, no se ha confirmado el alcance total de los datos robados ni si incluyen información de víctimas corporativas adicionales que no habían sido divulgadas públicamente.
Qué significa para empresas en LatAm
Aunque el incidente ocurre entre dos grupos criminales y no involucra directamente a empresas latinoamericanas, es relevante porque Clop ha atacado históricamente a organizaciones de la región mediante explotación de vulnerabilidades en software de transferencia de archivos (como MOVEit y GoAnywhere). Una filtración de su infraestructura podría exponer datos de víctimas previas o revelar tácticas, técnicas y procedimientos (TTPs) útiles tanto para defensores como para otros atacantes.
Además, este tipo de conflictos entre grupos de ransomware puede generar inestabilidad en el ecosistema cibercriminal, lo que a veces se traduce en un aumento temporal de actividad maliciosa mientras los grupos reorganizan sus operaciones o buscan nuevas víctimas para compensar pérdidas reputacionales.
Qué hacer ahora
- Monitorear fuentes de inteligencia de amenazas para detectar si se publican nuevos datos de víctimas relacionados con Clop tras esta filtración.
- Revisar si la organización fue previamente víctima de Clop (especialmente por explotación de MOVEit o GoAnywhere) y verificar exposición de datos.
- Reforzar la vigilancia sobre transferencias de archivos gestionadas (MFT) y aplicar parches de seguridad disponibles para este tipo de software.
- Mantener actualizado el plan de respuesta a incidentes considerando la volatilidad actual en el ecosistema de ransomware.
- Colaborar con proveedores de threat intelligence para identificar posibles IOCs derivados de esta filtración en las próximas semanas.
Fuente original: BleepingComputer (en inglés). Consulta la fuente para el detalle técnico completo.
Análisis y redacción: Erick Marin · VIGÍA Ciber