Segurança & Risco6 minRedação

ShinyHunters diz ter tomado site de vazamentos do Clop

Macrofotografia de discos de um HD empilhados no eixo, com riscos concêntricos e poeira sobre a superfície metálica espelhada.

Grupo afirma controlar a página do Clop na rede Tor e ameaça publicar quais empresas pagaram resgate na campanha contra Oracle E-Business Suite. O Clop respondeu, mas não confirmou a extensão.

O grupo de extorsão ShinyHunters afirma ter tomado o site de vazamentos do Clop na rede Tor e, na segunda-feira, elevou a cobrança: disse que o valor exigido sobe a cada 24 horas sem resposta e acrescentou a exigência de um pedido público de desculpas. A ameaça mais relevante para o setor corporativo veio junto, segundo os relatos publicados: o grupo diz que pode divulgar quais empresas pagaram ao Clop durante a campanha de extorsão contra servidores Oracle E-Business Suite, com valores e endereços de Bitcoin associados.


O Clop respondeu publicamente na segunda-feira, no próprio site tomado. "Shiny Hunters we trying to reach you. Your email does not work. Come online old platform no email", escreveu. A mensagem confirma que o grupo perdeu o controle da página, mas não confirma a extensão do acesso que o ShinyHunters reivindica.


O que é reivindicação e o que está verificado


O que se pode observar é a pichação: a página passou a exibir um aviso de que o domínio havia sido tomado pelo ShinyHunters. O restante vem do próprio atacante. O grupo afirma ter explorado uma falha de upload de arquivo sem autenticação no Grav CMS na noite de sexta-feira, 18 de setembro, e sustenta ter obtido acesso total ao servidor, com código-fonte, plugins, logs de sistema e as chaves privadas do serviço onion. A alegação sobre as chaves Tor não foi comprovada de forma independente.


A cobrança inicial, segundo os mesmos relatos, foi de um valor de oito dígitos em Bitcoin, com contato por endereço Onionmail. Nenhuma empresa citada como pagadora foi identificada publicamente até o fechamento desta matéria, e nenhuma se pronunciou. Não há confirmação de autoridade policial ou de regulador sobre qualquer parte do episódio.


A origem da briga é operacional. Em outubro de 2025, o Clop explorou falhas em servidores Oracle E-Business Suite, entre elas o zero-day CVE-2025-61882, para roubar dados em campanhas de extorsão. Um analista do Google estimou que mais de 100 empresas foram atingidas. O ShinyHunters sustenta que o exploit usado era originalmente seu e que o Clop o obteve sem autorização.


O risco não está no site, está na lista


Para um CISO, a disputa entre dois grupos criminosos é ruído. O que não é ruído é a hipótese de que registros de pagamento de resgate mudem de mãos. Uma empresa que negociou com o Clop em 2025 e pagou o fez sob a premissa de que a transação e a própria identidade ficariam fora do noticiário. Essa premissa depende de o receptor do pagamento manter o sigilo, e agora há um segundo ator reivindicando posse desses registros, sem qualquer acordo com a vítima original.


Um endereço de Bitcoin é rastreável. Se valores e carteiras forem publicados, a reconstrução do fluxo por empresas de análise de blockchain deixa de ser trabalho de inteligência e vira exercício público. É aí que a exposição deixa de ser reputacional.


Obrigações que não prescrevem com o pagamento


Nos Estados Unidos, companhias listadas precisam divulgar incidentes cibernéticos materiais em formulário próprio em prazo curto. Uma empresa que tratou o episódio de 2025 como resolvido pode ter de reavaliar a materialidade se a informação vier a público agora, com auditoria e comitê de risco reabrindo um caso encerrado. Há também a exposição sancionatória: pagamento a grupo sujeito a sanções americanas é problema regulatório por si, independentemente do vazamento.


Na Alemanha e no restante da União Europeia, o GDPR exige notificação à autoridade supervisora em 72 horas a partir do conhecimento de uma violação de dados pessoais, com multas que chegam a 4% do faturamento global. Uma republicação dos mesmos dados por um terceiro tende a ser tratada como conhecimento novo, não como continuação do incidente de 2025.


Na Índia, o vetor é de operação. Centros de serviços compartilhados que rodam Oracle E-Business Suite para clientes americanos e europeus foram parte da superfície atingida na campanha original, e é nesses centros que estão os logs necessários para responder ao que for publicado agora. No Brasil, a LGPD impõe comunicação à ANPD e aos titulares, e a mesma lógica de conhecimento novo se aplica a empresas que atenderam a incidentes de 2025 sem comunicação.


O detalhe que muda o cálculo de quem paga resgate é jurídico, não técnico. Um acordo de silêncio com um grupo criminoso nunca teve execução possível, mas até agora funcionava na prática porque o interlocutor tinha incentivo comercial em cumpri-lo. Quando o próprio interlocutor é invadido, esse incentivo deixa de proteger a vítima, e o pagamento passa a ser apenas um registro contábil à espera de alguém disposto a publicá-lo.

A análise da semana, por e-mail

Uma edição semanal com o que importa para quem decide. Sem anúncios, sem patrocínio.

Cancelamento em um clique, a qualquer momento.

Segurança & Risco