O grupo cibercriminoso ShinyHunters invadiu, em 18 de setembro de 2026, o site de vazamentos
que o grupo de ransomware Clop mantém na dark web — e assumiu o controle da página, num golpe
incomum de “hacker contra hacker”. A invasão foi confirmada por várias empresas de segurança
digital nos dias seguintes, que passaram a monitorar de perto os desdobramentos do caso por causa
do volume de dados sensíveis potencialmente envolvido na disputa entre os dois grupos
criminosos.
Segundo o próprio ShinyHunters afirma, a entrada foi possível por uma falha de upload de
arquivos sem autenticação no Grav CMS, o sistema de gerenciamento de conteúdo que rodava o site
do Clop na rede Tor. Esse tipo de vulnerabilidade — permitir o envio de arquivos sem exigir login
ou verificação — é considerado um erro básico de configuração, e é irônico que um grupo
especializado em explorar falhas alheias tenha deixado esse tipo de brecha aberta na própria
infraestrutura usada para extorquir vítimas.
O grupo afirma ainda ter roubado o código-fonte do site, registros do servidor e as chaves
privadas do domínio “.onion” usado pelo Clop. Se essa alegação for confirmada, ela dá ao
ShinyHunters controle contínuo sobre o endereço do Clop na dark web, mesmo que o grupo original
tente reconstruir sua infraestrutura em outro lugar — as chaves privadas de um domínio .onion
funcionam como uma espécie de identidade digital exclusiva daquele endereço, difícil de replicar
sem acesso aos mesmos dados criptográficos originais.
Depois de tomar o site, o ShinyHunters passou a cobrar do Clop um valor descrito como 2,333% do
próprio patrimônio do grupo — algo na casa dos oito dígitos —, com prazo de 72 horas para
pagamento. A cifra exata e a forma de cálculo chamaram atenção de pesquisadores de segurança, que
viram na escolha um tom quase de deboche, como se o ShinyHunters quisesse deixar claro que está
agindo por vingança e exibição de poder, não apenas por interesse financeiro direto na
negociação.
A ameaça central por trás da extorsão é revelar dados que o ShinyHunters diz ter sobre a
campanha do Clop contra sistemas Oracle EBS, um software de gestão empresarial amplamente usado
por grandes companhias. Entre as informações que o grupo alega deter estão quais vítimas pagaram
resgate, os valores envolvidos e as carteiras de criptomoeda usadas para receber os pagamentos —
um tipo de informação que, se tornada pública, pode gerar consequências legais e reputacionais
tanto para o Clop quanto para as empresas que efetuaram pagamentos de resgate no passado.
Por trás da história, ainda segundo o ShinyHunters, estaria uma queda de braço mais antiga
entre os dois grupos: alguém ligado ao Clop teria ameaçado membros do ShinyHunters antes, e a
invasão de setembro seria uma resposta direta a essa provocação anterior. Rivalidades entre
grupos de cibercrime não são um fenômeno novo — no submundo digital, disputas por território,
reputação e até “código de conduta” entre criminosos já geraram outros episódios de exposição
mútua ao longo dos últimos anos.
Para empresas de segurança digital, o episódio serve como lembrete de que nem mesmo grupos
criminosos experientes estão livres de cometer erros básicos de configuração — e que a
infraestrutura usada para extorsão também pode virar alvo de ataque. Mais do que uma disputa
isolada, o caso reforça como o mundo do crime digital tem suas próprias dinâmicas internas de
rivalidade, poder e exposição, muitas vezes tão imprevisíveis quanto as próprias vítimas que
esses grupos tentam extorquir no dia a dia.
Especialistas em segurança digital recomendam cautela na interpretação das alegações feitas pelo
ShinyHunters, já que grupos de cibercrime costumam exagerar o alcance de seus ataques como forma
de aumentar a pressão sobre a vítima durante negociações de extorsão. Até que provas concretas dos
dados supostamente roubados sejam divulgadas publicamente, parte das alegações permanece sem
confirmação independente por parte de pesquisadores externos ao conflito entre os dois grupos.
O episódio também reacende debates sobre a fragilidade da infraestrutura usada por grupos
criminosos na dark web, historicamente vista como mais resistente a ataques por operar fora dos
padrões de segurança convencionais da internet. Casos como esse mostram que, mesmo em ambientes
menos regulados, falhas básicas de configuração continuam sendo o ponto de entrada mais comum
para invasões bem-sucedidas.
Para empresas que já foram vítimas do Clop no passado, o desenrolar dessa disputa interna tem
sido acompanhado com atenção redobrada: caso o ShinyHunters realmente torne públicos os dados que
alega ter em mãos, informações sobre pagamentos de resgate feitos anteriormente poderiam vir à
tona, gerando repercussão jurídica e reputacional para companhias que preferiam manter esse tipo
de negociação em sigilo. Esse cenário reforça, mais uma vez, por que especialistas costumam
desaconselhar o pagamento de resgates a grupos de ransomware: além de não haver garantia de que os
dados sejam realmente apagados, a própria negociação pode acabar exposta futuramente, como parece
estar acontecendo agora no confronto entre os dois grupos criminosos.
Até o momento, o Clop não se pronunciou publicamente sobre o episódio, e não está claro se o
grupo vai pagar o valor exigido, tentar reconstruir sua infraestrutura do zero ou simplesmente
ignorar a ameaça. O que fica, de qualquer forma, é mais um capítulo intrigante na guerra
silenciosa que acontece nos bastidores da dark web — um universo onde, além de vítimas comuns, os
próprios criminosos parecem cada vez mais dispostos a atacar uns aos outros.

Deixe um comentário