ShinyHunters Retas Situs Kebocoran Data Clop dan Ancam Memeras Geng Ransomware

Kelompok pemerasan siber ShinyHunters mengklaim telah membobol situs kebocoran data milik kelompok ransomware Clop (Cl0p), merusak tampilan situs tersebut, serta mencuri sejumlah data dari server yang digunakan untuk menjalankan layanan tersebut.
Serangan ini juga disebut memberikan ShinyHunters akses terhadap komponen internal server Clop. Kelompok tersebut mengklaim telah memperoleh source code, plugin Grav CMS, log sistem, hingga private key yang digunakan untuk layanan Tor milik Clop.
ShinyHunters bahkan mengatakan data yang diperoleh akan digunakan untuk melakukan pemerasan terhadap kelompok ransomware tersebut.
Situs Leak Clop Diretas dan Diubah Tampilannya
Serangan terhadap infrastruktur Clop dimulai pada Jumat malam. Menurut klaim ShinyHunters, mereka mengeksploitasi kerentanan unauthenticated file upload pada Grav CMS yang digunakan oleh situs kebocoran data Clop.
Kerentanan tersebut kemudian dimanfaatkan untuk mengunggah sebuah file teks berukuran kecil ke server.
File tersebut berisi pesan yang ditujukan langsung kepada kelompok Clop, termasuk peringatan agar tidak kembali mengancam ShinyHunters.
Pesan yang disisipkan dalam file tersebut berbunyi:
“THIS SITE HAS BEEN PWN3D BY SHINYHUNTERES #Skids10p – Maybe don’t try to threaten us next time.”
File tersebut juga menyertakan tautan menuju situs kebocoran data milik ShinyHunters.
Keberadaan file tersebut kemudian dikonfirmasi secara independen dengan mengakses file yang diunggah langsung melalui situs Tor milik Clop.
Beberapa jam kemudian, ShinyHunters mengklaim telah mengambil alih tampilan situs Clop sepenuhnya.
Situs tersebut kemudian menampilkan halaman yang berbeda dengan ASCII art Umbreon, karakter Pokémon yang digunakan sebagai logo ShinyHunters. Halaman hasil defacement tersebut juga menyertakan tautan menuju situs Tor ShinyHunters serta pesan:
“rooting your systems since ’19 ;)”
Menurut ShinyHunters, halaman hasil defacement tersebut masih ditayangkan dari infrastruktur Clop.
ShinyHunters Klaim Mencuri Data Server Clop
Selain mengubah tampilan situs, ShinyHunters mengklaim memperoleh akses penuh terhadap server yang menjalankan situs kebocoran data Clop.
Data yang diklaim berhasil dicuri mencakup:
- Source code situs
- Plugin Grav CMS
- System logs
- File dan data lain yang tersimpan di server
- Seluruh file di bawah direktori
/var/log - Private key untuk layanan Tor milik Clop
Jika klaim tersebut benar, file log di /var/log berpotensi berisi informasi mengenai aktivitas server, autentikasi, serta alamat IP yang terhubung ke sistem.
Namun, keberadaan data tersebut belum diverifikasi secara independen.
Hal yang sama berlaku untuk klaim mengenai source code, plugin, system logs, dan private key Tor. Bukti yang dapat dikonfirmasi secara independen sejauh ini adalah keberhasilan ShinyHunters mengunggah file dan melakukan defacement terhadap situs Clop.
Private Key Tor Diklaim Berhasil Dicuri
Salah satu klaim yang paling signifikan adalah bahwa ShinyHunters berhasil memperoleh private key yang digunakan untuk menjalankan onion service milik Clop.
Private key tersebut merupakan bagian penting dari identitas layanan Tor. ShinyHunters mengklaim bahwa apabila Clop memindahkan situsnya ke server lain atau mencoba mengeluarkan mereka dari sistem, mereka tetap dapat menjalankan situs menggunakan alamat onion yang sama karena memiliki private key tersebut.
Jika klaim ini benar, ShinyHunters berpotensi mengoperasikan layanan menggunakan alamat onion yang sama dari server yang mereka kendalikan.
Namun, belum ada verifikasi independen bahwa private key tersebut benar-benar telah dicuri atau masih valid.
ShinyHunters mengatakan mereka masih mengunduh dan memeriksa data yang diduga berhasil diperoleh dari server Clop.
ShinyHunters Berencana Memeras Clop
Ketika ditanya mengenai rencana terhadap data yang diperoleh, ShinyHunters memberikan jawaban singkat:
“Going to extort them.”
Kelompok tersebut mengatakan akan mempublikasikan pesan di situs kebocoran data miliknya yang meminta Clop menghubungi mereka dalam waktu 72 jam.
Situasi ini menciptakan skenario yang tidak biasa dalam ekosistem ransomware, karena kelompok kriminal siber yang biasanya melakukan pemerasan terhadap perusahaan kini menjadi target ancaman dari kelompok pemerasan lainnya.
Peneliti keamanan siber VXDB juga mengatakan bahwa artwork Umbreon yang kini muncul di situs Clop memiliki kemiripan dengan artwork yang digunakan dalam defacement HackForums pada Agustus 2020, yang pada saat itu juga diklaim dilakukan oleh ShinyHunters.
Perseteruan ShinyHunters dan Clop
Menurut ShinyHunters, serangan terhadap situs Clop merupakan aksi balasan setelah terjadinya perselisihan antara kedua kelompok kriminal siber tersebut.
ShinyHunters mengklaim seorang perwakilan Clop sebelumnya mengancam akan mengungkap identitas anggota kelompok mereka dan bahkan melontarkan ancaman kekerasan.
Perselisihan tersebut disebut berkaitan dengan kampanye pencurian data Oracle E-Business Suite yang dilakukan Clop pada 2025.
Pada Oktober 2025, Clop mengeksploitasi sejumlah kerentanan pada server Oracle E-Business Suite untuk mencuri data organisasi dalam kampanye pemerasan.
Salah satu kerentanan yang digunakan adalah CVE-2025-61882, yang kemudian tercatat dalam katalog Known Exploited Vulnerabilities milik CISA.
Pada periode yang sama, kelompok yang menyebut dirinya “Scattered Lapsus$ Hunters”, yang mencakup ShinyHunters, membocorkan proof-of-concept exploit yang kemudian dikonfirmasi Oracle memiliki kesamaan dengan exploit yang digunakan dalam serangan Clop.
ShinyHunters pada saat itu mengklaim bahwa exploit tersebut awalnya merupakan milik mereka dan diperoleh Clop tanpa izin.
Klaim Ancaman Kekerasan Belum Terverifikasi
ShinyHunters mengatakan ketegangan meningkat setelah kampanye Oracle tersebut.
Kelompok itu mengklaim salah satu anggota atau perwakilan Clop mengirim pesan langsung yang berisi ancaman terhadap anggota ShinyHunters.
Menurut ShinyHunters, pesan tersebut antara lain mengklaim bahwa perwakilan Clop memiliki lebih banyak uang dibandingkan seluruh anggota ShinyHunters dan mengancam akan membunuh mereka.
Klaim tersebut belum diverifikasi secara independen.
Pihak Clop juga telah dihubungi untuk memberikan tanggapan mengenai serangan terhadap infrastrukturnya maupun tuduhan yang disampaikan ShinyHunters. Hingga informasi tersebut dipublikasikan, belum ada tanggapan dari Clop.
Perang Antar Kelompok Ransomware
Insiden ini memperlihatkan bagaimana persaingan di antara kelompok kriminal siber dapat berkembang menjadi serangan langsung terhadap infrastruktur satu sama lain.
Dalam kasus ini, ShinyHunters tidak hanya mengklaim berhasil memperoleh akses ke situs kebocoran data Clop, tetapi juga menyatakan telah mencuri data internal dan berencana menggunakan informasi tersebut untuk memeras targetnya.
Meski demikian, penting membedakan antara bagian serangan yang telah dikonfirmasi dan klaim yang masih berasal dari ShinyHunters.
Defacement situs dan file yang diunggah ke server Clop telah dikonfirmasi. Sementara itu, klaim mengenai pencurian source code, log server, seluruh isi /var/log, serta private key Tor masih belum diverifikasi secara independen.
Jika klaim mengenai private key tersebut nantinya terbukti benar, dampaknya dapat menjadi lebih serius karena penguasaan private key dapat memberikan kemampuan untuk mempertahankan identitas onion service yang sama meskipun infrastruktur server berubah.
Untuk saat ini, ShinyHunters menyatakan masih memeriksa data yang mereka klaim telah curi dan memberikan tenggat 72 jam kepada Clop untuk merespons ancaman pemerasan tersebut.
Sumber: ShinyHunters








