In una guerra tra bande di cybercriminali, ShinyHunters ruba il sito ai russi di cl0p

Secondo quanto riportato da Reuters, ShinyHunters, uno dei gruppi ransomware più attivi degli ultimi anni, sostiene di aver compromesso direttamente l’infrastruttura di cl0p, storico protagonista di campagne di furto dati ai danni di grandi aziende. L’attacco sarebbe avvenuto venerdì, quando ShinyHunters avrebbe individuato una vulnerabilità nel software utilizzato da cl0p riuscendo a ottenere un controllo esteso dei sistemi del gruppo.
L’episodio ha avuto anche una manifestazione pubblica sul dark web. Il sito di cl0p risultava irraggiungibile domenica, mentre il giorno precedente avrebbe mostrato un messaggio secondo cui il dominio era stato sequestrato da ShinyHunters. L’immagine della pagina è stata conservata da eCrime.ch, piattaforma specializzata nel monitoraggio delle attività criminali online.
La dinamica è stata ritenuta plausibile da due esperti di cybersecurity citati da Reuters, che hanno sottolineato quanto sia insolito assistere a uno scontro così esplicito tra organizzazioni criminali. Nel sottobosco del ransomware e della data extortion esistono infatti rivalità, sottrazione di affiliati e dispute sulla proprietà degli exploit, ma normalmente gli attori coinvolti cercano di mantenere il conflitto lontano dall’attenzione pubblica.
Alla base dello scontro ci sarebbe una vicenda legata a Oracle E-Business Suite. ShinyHunters accusa cl0p di aver utilizzato nel 2025 una vulnerabilità zero-day della piattaforma enterprise di Oracle dopo che, secondo la ricostruzione del gruppo, sarebbe stato proprio ShinyHunters a individuarla per primo. Una zero-day ha un valore particolare nel mercato clandestino perché consente di colpire sistemi non ancora protetti da una patch, spesso offrendo una finestra temporale estremamente favorevole per compromettere numerose organizzazioni.
Cl0p avrebbe sfruttato la falla per sottrarre informazioni da oltre un centinaio di aziende, secondo una precedente stima di un analista di Google. ShinyHunters sostiene inoltre che la disputa sia degenerata in minacce reciproche, con cl0p che avrebbe minacciato di rendere pubbliche informazioni sull’identità di alcuni membri rivali, mentre ShinyHunters avrebbe risposto prospettando la divulgazione dei dettagli dell’infrastruttura interna di cl0p. Reuters non ha potuto verificare autonomamente tutti gli elementi di questa ricostruzione e cl0p non ha risposto alle richieste di commento.
Il peso dei due gruppi rende comunque l’episodio particolarmente significativo. Cl0p ha costruito la propria reputazione proprio sulla capacità di individuare vulnerabilità nei software aziendali e trasformarle in campagne di compromissione su larga scala. Nel 2023 il gruppo russo aveva sfruttato una falla di MOVEit per sottrarre dati riconducibili a decine di milioni di persone attraverso oltre 600 organizzazioni, mentre più recentemente ha rivendicato attacchi contro numerose grandi aziende internazionali.
Anche ShinyHunters ha una lunga storia di campagne ad alto impatto. Nel 2026 il gruppo ha rivendicato il furto di milioni di record aziendali da Rockstar Games e un attacco contro Canvas che ha provocato conseguenze nel settore scolastico statunitense. La rivalità tra i due gruppi riguarda quindi anche il controllo degli exploit, delle infrastrutture clandestine e delle informazioni utilizzabili nelle successive campagne di estorsione.
(Immagine in apertura: Shutterstock)

