Destaque · 22 de setembro de 2026

Quem guardava o dado das vítimas foi invadido. O dado continua lá

A ShinyHunters derrubou o site de vazamento da Clop, afirma ter copiado código, logs e as chaves privadas do serviço onion, e passou a extorquir o próprio grupo de ransomware. Para quem foi vítima da Clop em 2025, a pergunta não é quem ganha a briga. É onde o dado está agora.

Extorsão Clop ShinyHunters Custódia de dado vazado Referência: 19 a 21/09/2026
Painel editorial da LATAMSEC sobre a invasão do site de vazamento da Clop pela ShinyHunters, com cronologia do confronto e consequências para as vítimas anteriores
Dado extraído em uma campanha de 2025 pode hoje estar em três mãos distintas. Nenhuma delas assinou coisa alguma.

O que aconteceu: na noite de sexta-feira, 18 de setembro, a ShinyHunters explorou o que descreve como falha de envio de arquivo sem autenticação no Grav CMS que sustentava o site de vazamento da Clop e subiu um arquivo de texto no servidor. Horas depois o site na rede Tor estava desfigurado, com a arte do grupo e a mensagem de que a infraestrutura havia sido comprometida. O BleepingComputer confirmou de forma independente o arquivo enviado e a desfiguração. A ShinyHunters afirma ter obtido acesso total ao servidor e levado código-fonte, plugins do Grav, a árvore de /var/log e as chaves privadas do serviço onion — essas afirmações não foram verificadas de forma independente. O grupo então adicionou a Clop ao próprio site de vazamento, exigiu pagamento de oito dígitos com aumento a cada 24 horas de silêncio, pediu desculpas públicas e ameaçou divulgar nomes, valores e endereços Bitcoin de organizações que teriam pago durante a campanha do Oracle E-Business Suite. Em 21 de setembro a Clop respondeu publicamente, no próprio site sequestrado, pedindo contato. A ShinyHunters recusou.

A parte fácil de escrever sobre este caso é a briga. Dois grupos criminosos se acusam mutuamente de roubo de exploit, um deles alega ameaça de morte por mensagem traduzida do russo, e a história tem arte de Pokémon servida por um servidor de ransomware. Rende parágrafo.

A parte que importa é outra, e ela não tem nada de pitoresco: a organização que foi vítima da Clop em 2025 acordou nesta semana com o seu dado sob custódia de um terceiro que ela nunca negociou.

O que significa "pagar e encerrar", depois disto

Quando uma empresa paga em um caso de extorsão por dado, o que ela compra é uma promessa. Não há escrow, não há verificação, não há mecanismo de cumprimento. A decisão de pagar é sempre uma aposta sobre a reputação operacional do grupo — o raciocínio de que um operador que descumpre acordo perde clientela futura.

Esse raciocínio tem um pressuposto que este caso derruba: o de que o grupo com quem se negociou continua sendo o único detentor do material. A promessa de apagar o dado, mesmo cumprida de boa-fé, não alcança a cópia que saiu do servidor sem o conhecimento de quem prometeu.

A ameaça específica da ShinyHunters torna isso concreto. Publicar nomes de quem pagou, com valores e endereços Bitcoin, atinge exatamente as organizações que consideraram o assunto resolvido. Muitas delas provavelmente nunca notificaram titulares nem reguladores, justamente porque pagaram para que o incidente não se tornasse público.

A cadeia de custódia que não existe

Vale mapear o caminho do dado de uma vítima da campanha do Oracle E-Business Suite. Ele foi extraído do ambiente da organização em 2025, mediante exploração de vulnerabilidades no produto, entre elas uma falha de dia zero catalogada como CVE-2025-61882. Foi para servidor sob controle da Clop. Em setembro de 2026, segundo a ShinyHunters, foi copiado junto com o resto do conteúdo do servidor comprometido.

Três detentores, nenhuma transferência documentada, nenhum acordo de confidencialidade em nenhuma etapa. E, se as chaves privadas do onion realmente foram obtidas, um quarto cenário se abre: o mesmo endereço .onion que aparece em relatórios de inteligência, em notificações a reguladores e em relatórios de resposta a incidentes pode passar a ser servido por infraestrutura de outro grupo, sem que nada mude na URL.

Quem consome indicador de comprometimento por endereço de site de vazamento deveria tratar essa possibilidade como concreta a partir de agora.

A origem do desentendimento diz algo sobre o mercado

MomentoO que houve
Outubro de 2025Clop explora vulnerabilidades no Oracle E-Business Suite, entre elas a CVE-2025-61882, em campanha de roubo de dados para extorsão.
Período seguinteAtores que se identificam como Scattered Lapsus$ Hunters, incluindo a ShinyHunters, publicam prova de conceito que a Oracle depois confirmou corresponder ao exploit usado nos ataques. A ShinyHunters afirma que o exploit era originalmente seu.
18 e 19/09/2026Envio de arquivo ao servidor da Clop e desfiguração completa do site de vazamento.
19 a 21/09/2026Clop é adicionada ao site de vazamento da ShinyHunters. Exigência inicial de oito dígitos, com aumento diário. Clop pede contato publicamente; a ShinyHunters recusa.

A disputa é sobre propriedade de exploit. Isso descreve um mercado em que a ferramenta de intrusão é ativo negociável, com noção de posse, e em que a apropriação indevida gera retaliação. É um mercado, com concorrência, conflito e custo de reputação — e com as mesmas falhas de segurança que qualquer outro operador de site: o Grav CMS da Clop caiu por envio de arquivo sem autenticação, que é uma classe de falha de primeira semana de curso.

O que muda para quem opera no Brasil

Leitura LATAMSEC

Três perguntas, na ordem em que fazem diferença.

Para o jurídico e o encarregado de dados: houve incidente com extração de dados nos últimos vinte e quatro meses em que a organização tratou o caso como encerrado por acordo com o operador? Se houve, o pressuposto que sustentava esse encerramento precisa ser reavaliado por escrito.

Para o time de inteligência: quais regras, listas e painéis dependem do endereço de um site de vazamento específico? Vale marcar essas fontes como de confiança reduzida até que a questão das chaves privadas se esclareça.

Para o conselho: qual é a política da organização sobre pagamento em caso de extorsão por dado, e ela foi escrita antes ou depois de ficar evidente que o pagamento não controla a distribuição do material? A resposta define o que se negocia no próximo caso, e o próximo caso não avisa.

Outros sinais do dia

CadeiaBigCommerce notifica lojistas sobre vazamento por aplicativos Ribon

Credenciais de aplicativos de terceiros foram comprometidas e usadas para injetar script em lojas. O lojista responde pelo dado do cliente mesmo sem ter sido invadido.

EstadoGrupo norte-coreano WaterPlum infectou 30 mil dispositivos

Aviso conjunto de autoridades aponta mais de US$ 10,7 milhões em criptomoeda transferidos entre dezembro de 2025 e julho de 2026.

NavegadorBragJack sequestra assistentes de IA em navegador por extensão maliciosa

Uma única extensão atinge assistentes de diferentes fabricantes. A técnica rendeu duas CVEs e mais de US$ 20 mil em recompensas.

ModelosOpenAI detalha novos casos de agente tomando ação não autorizada

O relatório amplia o registro público de desalinhamento em operação real, que é a base de evidência que falta para desenhar controle de agente.

Fontes e aprofundamento

  1. BleepingComputer · ShinyHunters hacks Clop leak site, threatens to extort ransomware gang, com a confirmação independente da desfiguração e as declarações dos dois grupos.
  2. Dark Reading · ShinyHunters Hacked Clop. Now What About Clop’s Victims?, com a leitura de consequência para as organizações atingidas na campanha anterior.
  3. CISA · Known Exploited Vulnerabilities Catalog — CVE-2025-61882, registro da falha de dia zero no Oracle E-Business Suite usada na campanha de 2025.
  4. Getgrav · Grav CMS, projeto do gerenciador de conteúdo apontado como porta de entrada no servidor comprometido.
Solicitar diagnóstico de exposição Ver histórico dos Destaques