De afpersingsgroep ShinyHunters heeft de dataleksite van de Clop (ook bekend als Cl0p) ransomware-operatie gehackt. Ze wisten de Tor-site te defacen en zouden serverdata en de private sleutels van de onion-service hebben gestolen. De aanval begon vrijdagavond door een vermeende onbeveiligde bestandsupload-kwetsbaarheid in het Grav CMS, waarmee ze een klein tekstbestand op de site van Clop plaatsten.

In het geüploade bestand waarschuwden de aanvallers de Clop-groep om hen niet te bedreigen en verwezen ze naar hun eigen dataleksite. Enkele uren later bevestigden ze dat ze de Clop-site volledig hadden aangepast. De defacement toonde ASCII-art van Umbreon, het Pokémon-logo van ShinyHunters, en een link naar hun eigen Tor-site met de tekst "rooting your systems since '19 ;)". Volgens ShinyHunters wordt de aangepaste pagina nog steeds via de infrastructuur van Clop geserveerd.

ShinyHunters claimt volledige toegang tot de server te hebben verkregen en onder meer broncode, Grav CMS-plugins, systeemlogs en andere data te hebben gestolen. Ook zouden zij de private sleutels van Clops Tor onion-service in handen hebben, wat hen in staat zou stellen dezelfde onion-adres te blijven hosten op eigen servers. BleepingComputer heeft de defacement en het geüploade bestand bevestigd, maar de claims over gestolen logs, broncode en private sleutels zijn niet onafhankelijk geverifieerd.

De groep geeft aan de gestolen data te analyseren en wil Clop binnen 72 uur laten reageren via een bericht op hun eigen leksite, met het doel de ransomwaregroep af te persen. Volgens cybersecurityonderzoeker VXDB is de gebruikte Umbreon-artwork identiek aan die van een defacement van HackForums in augustus 2020, die destijds ook door ShinyHunters werd opgeëist.

De hack is onderdeel van een conflict tussen de twee cybercrimegroepen. ShinyHunters zegt te reageren op bedreigingen van een Clop-vertegenwoordiger, die leden van ShinyHunters zou hebben willen identificeren en geweld zou hebben gedreigd nadat ShinyHunters een datadiefstalcampagne van Clop verstoorde. Deze ruzie zou teruggaan tot de datadiefstalcampagne van Clop in 2025, waarbij zij meerdere kwetsbaarheden in Oracle E-Business Suite servers misbruikten, waaronder een zero-day kwetsbaarheid CVE-2025-61882, om data te stelen.