VIGÍA Ciber
AltaVulnerabilidadtecnologiatodosglobal

Grupo ShinyHunters explota falla en Grav CMS para hackear sitio de fugas de Clop

26 de septiembre de 2026 · Por Erick Marin

Qué pasó

El grupo ransomware Clop confirmó que su sitio de filtración de datos en la red Tor fue comprometido y desfigurado por otro actor de amenazas, identificado como ShinyHunters. Según BleepingComputer, el ataque explotó una vulnerabilidad de path traversal no autenticada presente en Grav CMS, el gestor de contenidos que Clop utilizaba para operar su portal de extorsión.

Tras el incidente, los operadores de Clop se vieron obligados a migrar su sitio de filtraciones a una nueva dirección Tor, abandonando la infraestructura previamente comprometida. El caso ilustra una disputa o rivalidad entre grupos cibercriminales, donde ShinyHunters aprovechó una falla técnica para vulnerar la presencia pública de otro grupo de ransomware.

La vulnerabilidad específica en Grav CMS no ha sido detallada públicamente con un identificador CVE en la nota original, pero se trata de un fallo de tipo path traversal que permite acceso no autorizado a archivos del sistema sin necesidad de autenticación previa.

Qué significa para empresas en LatAm

Aunque el incidente involucra a grupos criminales y no a una empresa legítima, expone una realidad importante: Grav CMS es una plataforma de gestión de contenidos utilizada también por organizaciones legítimas en la región, y una vulnerabilidad de path traversal no autenticada representa un riesgo real si no se parchea a tiempo. Empresas en LatAm que utilicen Grav CMS para sitios corporativos, blogs o portales internos deben verificar si están expuestas a esta clase de fallo.

Además, el caso refuerza la lección de que ninguna infraestructura, ni siquiera la de actores maliciosos, está exenta de fallos de seguridad básicos, lo que subraya la importancia de aplicar parches de forma consistente en cualquier CMS de uso público.

Qué hacer ahora

  1. Verificar si su organización utiliza Grav CMS y confirmar la versión instalada.
  2. Aplicar de inmediato cualquier parche o actualización disponible del proveedor relacionado con vulnerabilidades de path traversal.
  3. Revisar logs de acceso en busca de patrones de solicitudes con secuencias de directorio sospechosas (ej. ../../).
  4. Restringir el acceso a paneles administrativos de CMS solo a redes internas o mediante VPN.
  5. Monitorear activamente indicadores de compromiso y considerar auditorías de seguridad periódicas en plataformas CMS expuestas a internet.

Fuente original: BleepingComputer (en inglés). Consulta la fuente para el detalle técnico completo.

Análisis y redacción: Erick Marin · VIGÍA Ciber