Seguridad y Riesgo6 minRedacción

ShinyHunters toma el sitio de Clop en la red Tor

Macrofotografia de discos de um HD empilhados no eixo, com riscos concêntricos e poeira sobre a superfície metálica espelhada.

El grupo controla la página del Clop y amenaza con revelar empresas que pagaron rescate. Clop respondió, pero no confirmó la extensión.

El grupo de extorsión ShinyHunters afirma haber tomado el sitio de filtraciones del Clop en la red Tor y, el lunes, elevó el ultimátum: dijo que la cantidad exigida aumenta cada 24 horas sin respuesta y añadió la exigencia de una disculpa pública. La amenaza más relevante para el sector corporativo llegó junto a los relatos publicados: el grupo dice que puede revelar qué empresas pagaron al Clop durante la campaña de extorsión contra servidores de Oracle E-Business Suite, con montos y direcciones de Bitcoin asociadas.


El Clop respondió públicamente el lunes, en el propio sitio tomado. "Shiny Hunters we trying to reach you. Your email does not work. Come online old platform no email", escribió. El mensaje confirma que el grupo perdió el control de la página, pero no confirma la extensión del acceso que ShinyHunters reclama.


Qué es una reclamación y qué se ha verificado


Lo que se puede observar es el grafismo: la página empezó a mostrar un aviso de que el dominio había sido tomado por ShinyHunters. El resto proviene del propio atacante. El grupo afirma haber explotado una vulnerabilidad de carga de archivos sin autentificación en Grav CMS la noche del viernes 18 de septiembre, y sostiene haber obtenido acceso total al servidor, con código fuente, plugins, registros de sistema y las claves privadas del servicio onion. La alegación sobre las claves Tor no ha sido comprobada de manera independiente.


La demanda inicial, según los mismos relatos, fue de un monto de ocho dígitos en Bitcoin, con contacto a través de un correo Onionmail. Ninguna empresa mencionada como pagadora ha sido identificada públicamente hasta el cierre de este artículo, y ninguna ha hecho declaraciones. No hay confirmación de autoridades policiales o reguladoras sobre ninguna parte del episodio.


El origen de la disputa es operacional. En octubre de 2025, el Clop explotó vulnerabilidades en servidores de Oracle E-Business Suite, entre ellas la zero-day CVE-2025-61882, para robar datos en campañas de extorsión. Un analista de Google estimó que más de 100 empresas fueron afectadas. ShinyHunters sostiene que el exploit utilizado era originalmente suyo y que el Clop lo obtuvo sin autorización.


El riesgo no está en el sitio, está en la lista


Para un CISO, la disputa entre dos grupos criminales es ruido. Lo que no es ruido es la hipótesis de que los registros de pago de rescate cambien de manos. Una empresa que negoció con el Clop en 2025 y pagó lo hizo bajo la premisa de que la transacción y la propia identidad quedarían fuera de los medios. Esa premisa depende de que el receptor del pago mantenga el secreto, y ahora hay un segundo actor reivindicando la posesión de esos registros, sin ningún acuerdo con la víctima original.


Una dirección de Bitcoin es rastreable. Si se publican montos y billeteras, la reconstrucción del flujo por empresas de análisis de blockchain deja de ser trabajo de inteligencia y se convierte en un ejercicio público. Es ahí donde la exposición deja de ser reputacional.


Obligaciones que no prescriben con el pago


En Estados Unidos, las compañías que cotizan en bolsa deben divulgar incidentes cibernéticos materiales en un formulario propio en un corto plazo. Una empresa que consideró el episodio de 2025 como resuelto puede tener que reevaluar la materialidad si la información sale a la luz ahora, con auditoría y comité de riesgos reabriendo un caso cerrado. También está la exposición sancionatoria: pagar a un grupo sujeto a sanciones estadounidenses es un problema regulatorio por sí mismo, independientemente de la filtración.


En Alemania y en el resto de la Unión Europea, el GDPR exige notificación a la autoridad supervisora en 72 horas a partir del conocimiento de una violación de datos personales, con multas que alcanzan el 4% de la facturación global. Una republicación de los mismos datos por un tercero tiende a ser tratada como conocimiento nuevo, no como continuación del incidente de 2025.


En India, el vector es operativo. Centros de servicios compartidos que ejecutan Oracle E-Business Suite para clientes estadounidenses y europeos fueron parte de la superficie afectada en la campaña original, y son esos centros los que tienen los registros necesarios para responder a cualquier publicación ahora. En Brasil, la LGPD impone comunicación a la ANPD y a los titulares, y la misma lógica de conocimiento nuevo se aplica a las empresas que atendieron incidentes de 2025 sin comunicación.


El detalle que cambia el cálculo de quién paga rescate es jurídico, no técnico. Un acuerdo de silencio con un grupo criminal nunca ha sido posible de ejecutar, pero hasta ahora funcionaba en la práctica porque el interlocutor tenía un incentivo comercial para cumplirlo. Cuando el propio interlocutor es invadido, ese incentivo deja de proteger a la víctima, y el pago pasa a ser solo un registro contable a la espera de alguien dispuesto a publicarlo.

El análisis de la semana, por correo

Una edición semanal con lo que importa a quien decide. Sin anuncios, sin patrocinio.

Cancelación en un clic, cuando quieras.

Seguridad y Riesgo