✨︎ Resumen (TL;DR):
- ShinyHunters desfiguró el portal de filtraciones de Cl0p entre el 18 y el 20 de septiembre y lo usó para exigir un pago de ocho cifras.
- La demanda incluyó la frase “2.333% de mi patrimonio”, pero ni el monto exacto ni el patrimonio de referencia están verificados.
- BleepingComputer confirmó la desfiguración; el supuesto robo de código fuente, plugins, registros, claves privadas y datos de pagos sigue sin una verificación independiente.
ShinyHunters, un grupo de extorsión digital, desfiguró entre el 18 y el 20 de septiembre el portal de filtraciones de Cl0p. El sitio mostró el mensaje “Dominio incautado por ShinyHunters”, quedó inaccesible y luego el grupo exigió un pago de ocho cifras. La disputa apunta a la campaña de 2025 contra Oracle E-Business Suite, pero el supuesto robo de información y el origen del exploit siguen sin confirmarse.

El portal sí fue alterado; el robo de datos sigue sin prueba
Lo comprobable es la alteración del portal que Cl0p utilizaba para nombrar a sus víctimas y presionarlas. BleepingComputer confirmó que alguien cargó un archivo y después sustituyó la página por mensajes e imágenes asociadas a ShinyHunters.
Reuters consultó a dos especialistas en inteligencia de amenazas. Ambos consideraron auténtico el enfrentamiento, aunque esa evaluación no equivale a una auditoría forense de toda la infraestructura.
ShinyHunters asegura que obtuvo acceso amplio al servidor y que robó código fuente, plugins, registros y claves privadas del servicio. Si la afirmación fuera cierta, el alcance rebasaría una simple desfiguración. BleepingComputer, sin embargo, no pudo verificar de forma independiente ninguno de esos supuestos robos.
En la información citada por Reuters y BleepingComputer, Cl0p no ha ofrecido una explicación pública. The Record informó que el lunes apareció un mensaje atribuido al grupo: decía que el correo de contacto no funcionaba y pedía retomar la comunicación por una plataforma anterior. Ese texto no confirma ni niega el acceso que reclama ShinyHunters.
La exigencia cambió con cada actualización
En un mensaje del 19 de septiembre, ShinyHunters exigió un pago de ocho cifras y lo describió como “2.333%” de un patrimonio neto. The Record presentó esa cifra como un porcentaje del patrimonio de Cl0p; Malwarebytes reprodujo el texto atribuido al grupo: “2.333% de mi patrimonio”.
Ni el monto exacto ni el patrimonio al que se refiere ese porcentaje han sido verificados. Por eso, la cifra no permite calcular de forma fiable cuánto dinero tendría Cl0p o ShinyHunters.
Después, ShinyHunters reclamó el dinero que Cl0p habría obtenido durante su campaña contra Oracle E-Business Suite, “más” intereses, y exigió una disculpa pública. También amenazó con revelar qué empresas habrían pagado, cuánto habrían entregado y qué direcciones de bitcoin se habrían utilizado.
El grupo dijo que aumentaría la demanda cada 24 horas si Cl0p no respondía. Esas amenazas siguen siendo declaraciones de ShinyHunters. No hay confirmación independiente de que tenga registros de pagos, direcciones de criptomonedas o información adicional sobre las víctimas de Cl0p.
Oracle E-Business Suite está en el origen del pleito
Reuters y The Record sitúan el origen de la disputa en la campaña de 2025 contra Oracle E-Business Suite. Oracle E-Business Suite es una plataforma empresarial que se utiliza para gestionar funciones como finanzas, recursos humanos y cadenas de suministro.
ShinyHunters afirma que descubrió primero una vulnerabilidad de tipo zero-day y que Cl0p utilizó ese conocimiento sin autorización. Una vulnerabilidad zero-day es una falla que todavía no tenía una corrección disponible cuando comenzó a explotarse.
Según The Record, la campaña involucró varias vulnerabilidades, entre ellas CVE-2025-61882. Oracle, el FBI y organismos de ciberseguridad del Reino Unido y Singapur emitieron advertencias relacionadas con el riesgo.
Reuters señaló que un analista de Google estimó que Cl0p utilizó la falla para robar datos de más de 100 compañías, pero aclaró que no pudo verificar la versión de ShinyHunters sobre el origen del exploit ni el motivo completo del enfrentamiento.
El historial de Cl0p da valor a los registros
El historial de Cl0p explica por qué los supuestos registros de pago tendrían valor para un rival. Reuters recordó que la campaña de MOVEit de 2023 afectó a más de 600 compañías y expuso información de decenas de millones de personas.
Cl0p también ha utilizado vulnerabilidades en otros productos empresariales para robar datos y presionar a las organizaciones con amenazas de publicación.
Las víctimas anteriores podrían quedar expuestas
Si ShinyHunters realmente accedió a registros de negociaciones, publicar nombres, montos o direcciones de bitcoin podría exponer a empresas que creían mantener sus acuerdos con Cl0p fuera del alcance público. Los mismos datos podrían ofrecer a otros delincuentes información para suplantar a los operadores o reactivar intentos de extorsión.
Pero ese escenario depende de que el supuesto robo sea real, algo que todavía no está demostrado.
El sitio de filtraciones era el canal con el que Cl0p anunciaba víctimas, publicaba plazos y reforzaba sus amenazas. Al alterar esa infraestructura y usarla contra los propios operadores de Cl0p, un rival podría afectar la credibilidad de la operación.
La maniobra no demuestra que ShinyHunters controle todos los sistemas de Cl0p ni que tenga acceso a la información de campañas anteriores.
Lo confirmado y lo pendiente
- Confirmado: la desfiguración del portal, la carga de un archivo, la sustitución de la página por mensajes de ShinyHunters y la posterior inaccesibilidad.
- Sin confirmar: el supuesto robo de datos internos, código fuente, plugins, registros, claves privadas, registros de pagos, direcciones de bitcoin e información adicional sobre víctimas.
- También pendiente: el monto exacto de la exigencia y cualquier pago realizado por Cl0p.
El mecanismo con el que Cl0p presionaba a sus víctimas terminó volviéndose contra sus propios operadores. Esa inversión está documentada en la desfiguración del portal; el supuesto acceso a sistemas internos y campañas anteriores todavía no cuenta con pruebas independientes.
