Il 18 settembre 2026, in serata, qualcuno ha preso il controllo del sito di leak sulla rete Tor gestito da Clop, uno dei gruppi ransomware più attivi degli ultimi anni. Al posto dell’elenco delle vittime è comparsa una pagina con il logo Umbreon, marchio di fabbrica del collettivo di estorsione ShinyHunters. Nelle ore successive ShinyHunters ha rivendicato l’accesso completo ai server di Clop, compresi codice sorgente, plugin Grav CMS, log di sistema e, soprattutto, le chiavi private del servizio onion. Cinque giorni dopo, il 23 settembre, buona parte di queste affermazioni resta senza conferma indipendente. È il tipo di notizia che normalmente riguarda le aziende vittime dei ransomware, non i gruppi criminali stessi, e per questo merita un’analisi a parte.
La vicenda si intreccia, per pura coincidenza temporale, con un’altra emergenza della stessa settimana: il 22 settembre F5 ha pubblicato un avviso su una falla critica in BIG-IP Access Policy Manager, già sfruttata in attacchi reali. Due episodi diversi, ma che insieme fotografano lo stato del panorama cyber europeo a fine settembre 2026: da un lato le infrastrutture aziendali sotto pressione costante, dall’altro persino i gruppi criminali che si scoprono vulnerabili quanto le loro vittime.
Cosa è successo: la cronologia dell’attacco a Clop
Secondo la ricostruzione di BleepingComputer, la violazione del sito Tor di Clop (noto anche come Cl0p) risale alla sera di venerdì 18 settembre 2026. ShinyHunters ha caricato un file di testo sul server dell’operazione e, poco dopo, ha sostituito la home page del leak site con una pagina di defacement a proprio marchio. Il giorno successivo, 19 settembre, la testata ha verificato in modo indipendente due elementi concreti: il caricamento del file sul server e la sostituzione visibile della pagina. Su questi due punti non ci sono dubbi.
Il problema riguarda tutto il resto. ShinyHunters sostiene di aver ottenuto accesso completo ai sistemi di Clop, di aver copiato il codice sorgente della piattaforma di leak, i plugin del CMS Grav utilizzato per gestirla, i log operativi e, punto più delicato, le chiavi private del servizio onion su cui gira il sito. Un’analisi pubblicata su Windowsforum il 19 settembre ha sottolineato che nessuna seconda fonte indipendente aveva, a quella data, confermato il furto di codice, log o chiavi. La stessa cautela è stata ribadita da BleepingComputer, che ha trattato la sottrazione dei dati come un’affermazione della gang, non come un fatto accertato.
Tra il 21 e il 23 settembre la notizia si è diffusa su testate specializzate e aggregatori di threat intelligence, ma senza che emergessero prove tecniche aggiuntive a sostegno delle rivendicazioni più gravi. Al momento in cui scriviamo, la situazione resta quella di un defacement confermato e di un furto di dati sensibili solo dichiarato.
Chi è ShinyHunters: dal furto di dati all’estorsione tra criminali
ShinyHunters è un marchio criminale attivo da anni nel campo del furto massivo di dati e della loro rivendita o pubblicazione. Il nome è stato usato in più occasioni e da più cluster di persone collegate, il che rende l’attribuzione a un’unica organizzazione stabile un esercizio complicato per i ricercatori. Storicamente il gruppo ha colpito aziende per sottrarre database, minacciarne la pubblicazione e monetizzare l’accesso tramite estorsione diretta o vendita sui forum underground.
Quello che rende insolito l’episodio di settembre è il bersaglio. ShinyHunters non ha colpito un’azienda, una scuola o un ente pubblico: ha colpito un’altra organizzazione criminale, usando contro Clop lo stesso schema che i gruppi ransomware applicano abitualmente alle vittime aziendali, cioè intrusione, esfiltrazione dichiarata e minaccia di divulgazione pubblica come leva di pressione.
Chi è Clop: la storia del gruppo che ha colpito MOVEit e GoAnywhere
Clop non è un nome nuovo per chi segue la sicurezza informatica. Il gruppo si è costruito una reputazione con attacchi su larga scala contro strumenti di trasferimento file aziendali: Accellion FTA nel 2020-2021, GoAnywhere MFT nel 2023 e, soprattutto, MOVEit Transfer sempre nel 2023, campagna che ha colpito migliaia di organizzazioni in tutto il mondo sfruttando una singola vulnerabilità in modo automatizzato su vasta scala. A differenza di molte gang ransomware, Clop punta più sull’esfiltrazione e sull’estorsione basata sulla minaccia di pubblicazione che sulla cifratura sistematica dei dati, un modello che negli ultimi anni ha guadagnato terreno perché riduce i tempi dell’attacco e la superficie di rilevamento.
Anche nel 2026 Clop è rimasto attivo: il gruppo compare tra i responsabili dell’attacco alla piattaforma Windchill che ha colpito decine di vittime nel corso dell’anno. Il fatto che un’organizzazione con questo curriculum si sia trovata a subire, e non a infliggere, un’intrusione con defacement pubblico è quindi un evento che il settore ha notato immediatamente.
Le chiavi private del servizio onion: perché sono il vero problema
Il dettaglio tecnicamente più rilevante di tutta la vicenda non è il defacement in sé, ma la presunta sottrazione delle chiavi private del servizio onion di Clop. Un indirizzo .onion su Tor è generato a partire da una coppia di chiavi crittografiche: chi possiede la chiave privata può ricreare, spostare o clonare quel servizio nascosto mantenendo lo stesso indirizzo, indipendentemente dal server fisico su cui gira.
Se la rivendicazione di ShinyHunters fosse confermata, l’impatto pratico andrebbe oltre l’imbarazzo reputazionale: un attore esterno avrebbe la possibilità teorica di far apparire contenuti sotto lo stesso indirizzo onion storicamente associato a Clop, oppure di dimostrare in modo verificabile di aver avuto accesso all’infrastruttura più sensibile del gruppo. È per questo che i ricercatori hanno insistito così tanto sulla distinzione tra sito sfigurato (fatto osservato) e chiavi rubate (fatto dichiarato ma non provato). Il controllo pubblico di una pagina web non dimostra automaticamente il possesso delle chiavi crittografiche sottostanti.
Il caso F5 BIG-IP: un’altra falla critica nella stessa settimana
Mentre la vicenda ShinyHunters-Clop si dipanava, il 22 settembre F5 ha reso pubblico un avviso su una vulnerabilità critica in BIG-IP Access Policy Manager, identificata come CVE-2026-94127, con punteggio CVSS 9,8 su scala 3.1 e 9,3 su scala 4.0. Si tratta di un heap-based buffer overflow che permette l’esecuzione di codice da remoto senza autenticazione, sfruttabile quando APM è configurato come server di autorizzazione OAuth su un virtual server. F5 ha confermato di aver rilevato lo sfruttamento della falla in attacchi reali prima ancora della pubblicazione della patch, e CERT-EU ha diffuso un proprio avviso agli enti europei lo stesso giorno.
Le versioni coinvolte vanno dalla serie BIG-IP 17.1.0-17.1.3 alla 17.5.0-17.5.1 fino alla 21.1.0, ma solo per le installazioni che usano APM come Authorization Server OAuth: i deployment che sfruttano APM solo come client o resource server non risultano vulnerabili secondo l’azienda. F5 ha rilasciato hotfix di ingegneria dedicate per i singoli branch, invitando i clienti a verificare la configurazione esatta prima di applicare la patch. Non sono stati resi noti né il numero di dispositivi esposti né vittime specifiche, un limite di trasparenza comune a molti advisory di questo tipo.
Cosa è confermato e cosa resta da provare
Per chi deve valutare il rischio reale, la distinzione tra fatti verificati e rivendicazioni non provate è la parte più importante dell’intera vicenda. La tabella seguente riassume lo stato di ogni elemento alla data del 23 settembre 2026, sulla base delle verifiche indipendenti pubblicate da BleepingComputer e dalle testate che hanno seguito la vicenda.
| Elemento rivendicato | Stato di verifica | Fonte della conferma |
|---|---|---|
| Defacement della home page del leak site | Confermato indipendentemente | BleepingComputer |
| File di testo caricato sul server Clop | Confermato indipendentemente | BleepingComputer |
| Branding Umbreon sulla pagina sostituita | Confermato indipendentemente | BleepingComputer, Malware News |
| Furto del codice sorgente di Clop | Solo rivendicato da ShinyHunters | Nessuna seconda fonte indipendente |
| Furto dei plugin Grav CMS | Solo rivendicato da ShinyHunters | Nessuna seconda fonte indipendente |
| Furto dei log di sistema | Solo rivendicato da ShinyHunters | Nessuna seconda fonte indipendente |
| Furto delle chiavi private del servizio onion | Solo rivendicato da ShinyHunters | Non confermato al 19-21 settembre |
| Accesso completo ai server di Clop | Solo rivendicato da ShinyHunters | Nessuna seconda fonte indipendente |
Questa griglia non significa che le rivendicazioni siano false: significa che, ad oggi, nessun ricercatore esterno ha pubblicato prove tecniche indipendenti che le confermino. È lo stesso standard di prudenza che i giornalisti di sicurezza applicano quando un gruppo ransomware annuncia una violazione contro un’azienda, e qui viene applicato, correttamente, anche quando la presunta vittima è un’altra gang criminale.
Il contesto storico: quando i criminali si attaccano tra loro
Il conflitto tra gruppi criminali informatici non è una novità assoluta, ma resta un evento raro rispetto al volume di attacchi contro obiettivi aziendali. Il precedente più noto risale al 2022, quando un ricercatore ucraino pubblicò mesi di chat interne di Conti dopo che il gruppo aveva dichiarato sostegno alla Russia nell’invasione dell’Ucraina: il caso, ribattezzato “Conti Leaks”, offrì per la prima volta una visione dettagliata dell’organizzazione interna di una gang ransomware, inclusi rapporti con altri gruppi e prassi operative.
Sul fronte delle azioni di polizia, il precedente più rilevante è l’operazione Cronos del febbraio 2024, guidata dalla National Crime Agency britannica insieme a FBI, Europol e altre agenzie, che portò al sequestro dell’infrastruttura tecnica di LockBit, allora il gruppo ransomware più prolifico al mondo. In quel caso fu una coalizione di forze dell’ordine internazionali a colpire l’infrastruttura criminale, non un altro gruppo di estorsione. Il caso ShinyHunters-Clop si distingue proprio per questo: non è un’azione delle autorità, ma un attacco criminale contro un’infrastruttura criminale, motivato apparentemente da rivalità, opportunismo o volontà di estorcere la stessa gang che di solito estorce le vittime.
Perché il “criminale contro criminale” è in aumento
L’ecosistema del ransomware-as-a-service si è frammentato negli ultimi anni in decine di brand diversi, spesso gestiti dagli stessi operatori che cambiano nome dopo un takedown o un calo di reputazione. In un mercato affollato, colpire la reputazione di un concorrente diretto, sottraendogli visibilità e credibilità presso gli affiliati, può essere tanto redditizio quanto colpire una vittima aziendale tradizionale. Non è un caso che ShinyHunters abbia scelto proprio il leak site, lo strumento su cui Clop costruisce la propria credibilità con vittime e affiliati, come punto di ingresso simbolico dell’attacco.
Impatto sull’ecosistema del ransomware-as-a-service
Il leak site non è un semplice sito web per un gruppo come Clop: è lo strumento con cui l’organizzazione dimostra ai potenziali affiliati di essere in grado di eseguire attacchi, gestire negoziati e mantenere online le prove del furto di dati. Un’intrusione pubblica in quello stesso strumento mina la fiducia dei partner criminali, che dipendono dalla capacità dell’operatore di proteggere le trattative in corso, i dati rubati alle vittime e i canali di pagamento.
Se le rivendicazioni sulle chiavi onion e sui log dovessero rivelarsi fondate, l’impatto andrebbe oltre l’immagine pubblica: log e codice sorgente potrebbero rivelare dettagli sull’infrastruttura di hosting, sulle pratiche degli amministratori e persino su identificatori riconducibili agli affiliati, materiale di enorme valore sia per i ricercatori di sicurezza sia per le forze dell’ordine che da anni cercano di deanonimizzare gli operatori di Clop. Anche solo il sospetto che questi dati siano in circolazione può bastare a far vacillare la fiducia interna al gruppo.
Confronto tra le tattiche dei principali gruppi di estorsione attivi
Per inquadrare l’episodio nel panorama più ampio delle minacce di estorsione digitale, è utile confrontare il modello operativo dei gruppi coinvolti, direttamente o indirettamente, in questa vicenda e nelle cronache della sicurezza delle ultime settimane.
| Gruppo | Modello operativo | Elemento distintivo nel 2026 |
|---|---|---|
| ShinyHunters | Furto ed estorsione di dati, senza cifratura dei sistemi | Ha colpito un altro gruppo criminale (Clop) invece di un’azienda |
| Clop / Cl0p | Esfiltrazione massiva su vasta scala, leak site come leva di pressione | Vittima del defacement del proprio sito Tor il 18 settembre |
| LockBit | Ransomware-as-a-service con cifratura, uno dei più prolifici storicamente | Infrastruttura già colpita dall’operazione di polizia Cronos nel 2024 |
| Conti (storico) | Ransomware-as-a-service strutturato in stile azienda | Le chat interne furono pubblicate nel 2022 dopo la presa di posizione filo-russa |
Il quadro che emerge è quello di un ecosistema criminale sempre più esposto alle stesse dinamiche che colpisce: rivalità interne, fughe di informazioni, perdita di controllo dell’infrastruttura. Nessuno di questi gruppi, per quanto organizzato, dispone della resilienza operativa che rivendica pubblicamente verso le proprie vittime.
Cosa significa per aziende ed enti italiani ed europei
Per i team di sicurezza italiani ed europei, questa vicenda non cambia in modo diretto il livello di rischio immediato: Clop resta operativo e le sue tecniche di attacco, basate sullo sfruttamento di strumenti di trasferimento file e piattaforme aziendali esposte, restano invariate. Ma ci sono almeno due ricadute pratiche da monitorare. La prima riguarda l’eventuale pubblicazione di dati aziendali già rubati da Clop a vittime italiane ed europee, se ShinyHunters decidesse di usare quei dati come ulteriore leva nella propria estorsione contro la gang rivale. La seconda riguarda l’intelligence che potrebbe emergere su infrastrutture, indirizzi e tecniche di Clop, utile ai team di threat intelligence per aggiornare le proprie regole di rilevamento.
Sul fronte regolatorio, la coincidenza con l’avviso F5 ricorda un altro elemento rilevante per le aziende europee: dall’11 settembre 2026 sono entrati in vigore gli obblighi di segnalazione delle vulnerabilità previsti dal Cyber Resilience Act, che impongono ai fornitori di software tempistiche molto strette, fino a 24 ore per le falle sfruttate attivamente. L’avviso F5 del 22 settembre è tra i primi casi pratici in cui questo nuovo regime di trasparenza è stato messo alla prova su una vulnerabilità critica con exploitation confermata.
Le reazioni di ricercatori e testate di settore
Le testate che hanno seguito la vicenda hanno mantenuto un approccio uniformemente cauto. BleepingComputer, attraverso la copertura del giornalista Lawrence Abrams, ha scelto di verificare personalmente il defacement e il file caricato prima di darne conferma ai lettori, evitando di riprendere acriticamente le affermazioni più estreme di ShinyHunters sul furto di codice sorgente e chiavi private. Un’analisi pubblicata su Windowsforum ha esplicitamente segnalato l’assenza, al 19 settembre, di una seconda fonte indipendente in grado di confermare la sottrazione delle chiavi onion, punto ripreso nei giorni successivi anche da altri osservatori del settore che hanno seguito la vicenda su Malware News.
Questo approccio riflette una lezione appresa nel settore negli ultimi anni: le rivendicazioni pubblicate sui leak site, siano essi gestiti da gang contro aziende o, come in questo caso, da una gang contro un’altra, vanno trattate come dichiarazioni interessate fino a prova contraria. Il defacement di un sito web è osservabile da chiunque. Il possesso di codice sorgente, log o chiavi crittografiche richiede invece prove tecniche verificabili che, ad oggi, non sono state rese pubbliche.
Il precedente F5, spiegato in dettaglio tecnico
Vale la pena approfondire perché la falla F5 sia stata classificata come critica. Un heap-based buffer overflow in un componente di accesso come APM, se raggiungibile senza autenticazione, permette potenzialmente a un attaccante di eseguire codice arbitrario sull’appliance che gestisce l’accesso remoto a intere reti aziendali. Secondo l’analisi tecnica pubblicata da CyberSecurityNews, il vettore d’attacco passa attraverso il traffico dati inviato all’appliance quando è configurato un profilo OAuth su un virtual server, non attraverso il pannello di amministrazione. Questo rende l’esposizione più insidiosa, perché il servizio vulnerabile è spesso esposto direttamente su internet per svolgere la sua funzione di gateway di accesso.
La sequenza degli eventi, dalla scoperta interna in F5 alla exploitation attiva prima della patch, è diventata negli ultimi anni lo scenario più temuto dai team di sicurezza: una finestra in cui la vulnerabilità è nota agli attaccanti ma non ancora corretta su larga scala. È lo stesso schema seguito da molte delle campagne di Clop contro strumenti di trasferimento file, il che rende ancora più significativo il fatto che, nella stessa settimana, il gruppo si sia trovato dall’altra parte della barricata.
Previsioni: cosa aspettarsi nei prossimi mesi
Sulla base della dinamica osservata finora, si possono delineare alcuni scenari plausibili per l’evoluzione della vicenda e, più in generale, per l’ecosistema dell’estorsione digitale nei prossimi mesi.
- Clop probabilmente tenterà di ricostruire il proprio leak site su una nuova infrastruttura e, se le chiavi onion risultassero davvero compromesse, dovrà generarne di nuove, con un possibile cambio di indirizzo .onion percepibile dagli osservatori di settore.
- È probabile che nelle prossime settimane emergano ulteriori dettagli tecnici, in un senso o nell’altro, sulle rivendicazioni di ShinyHunters: o prove concrete del possesso dei dati sottratti, o smentite indirette legate all’assenza di nuove pubblicazioni.
- Gli episodi di rivalità tra gruppi di estorsione digitale sono destinati ad aumentare, non a restare un caso isolato, man mano che il numero di brand criminali attivi contemporaneamente resta alto e la concorrenza per gli affiliati si intensifica.
- Le forze dell’ordine europee e statunitensi seguiranno probabilmente con attenzione ogni frammento di infrastruttura di Clop reso pubblico da ShinyHunters, poiché anche dati parziali possono accelerare le indagini in corso.
- Il nuovo regime di segnalazione rapida previsto dal Cyber Resilience Act renderà sempre più frequenti, nei prossimi trimestri, avvisi ravvicinati come quello di F5 visto a settembre, con tempistiche di divulgazione compresse rispetto al passato.
Un ecosistema che si autoalimenta
Il paradosso di questa vicenda è che, a prescindere da quanto delle rivendicazioni di ShinyHunters sia verificabile, l’episodio già oggi danneggia Clop sul piano reputazionale. In un mercato criminale dove la credibilità verso affiliati e vittime è la vera valuta, la sola percezione di essere stati violati può pesare quanto la violazione stessa.
Domande frequenti
ShinyHunters ha davvero rubato le chiavi private di Clop?
Non è stato confermato in modo indipendente. ShinyHunters lo ha rivendicato, ma al 23 settembre 2026 nessuna fonte esterna ha pubblicato prove tecniche a supporto di questa specifica affermazione.
Cosa è stato confermato con certezza sull’attacco a Clop?
Sono confermati il defacement della home page del leak site di Clop e il caricamento di un file di testo sul server, entrambi verificati indipendentemente da BleepingComputer il 19 settembre 2026.
Chi è ShinyHunters?
È un marchio criminale attivo nel furto e nella rivendita o pubblicazione di dati aziendali, noto per il logo Umbreon usato nei defacement. Il nome è stato associato nel tempo a più cluster di attaccanti collegati.
Clop è ancora operativo dopo l’attacco?
Le fonti disponibili non indicano una cessazione delle attività di Clop. Il gruppo resta attivo nel 2026, come dimostrano campagne precedenti come quella contro la piattaforma Windchill.
La vulnerabilità F5 BIG-IP è collegata all’attacco a Clop?
No, sono due eventi distinti emersi nella stessa settimana. CVE-2026-94127 riguarda una falla critica in BIG-IP Access Policy Manager sfruttata da attaccanti non identificati, senza alcun collegamento noto con la vicenda ShinyHunters-Clop.
Perché le chiavi di un servizio onion sono così importanti?
Perché chi le possiede può ricreare o controllare lo stesso indirizzo .onion indipendentemente dal server fisico. Il possesso di queste chiavi rappresenterebbe una prova ben più forte del semplice controllo temporaneo di una pagina web.
Le aziende italiane devono preoccuparsi per questo attacco?
Non direttamente nell’immediato, ma vale la pena monitorare eventuali pubblicazioni di dati già sottratti da Clop a vittime italiane ed europee, se ShinyHunters decidesse di usarli come ulteriore leva nella propria estorsione.
Esistono precedenti di gruppi ransomware attaccati da altri criminali?
Il precedente più noto è il caso Conti Leaks del 2022, quando le chat interne del gruppo furono pubblicate da un ricercatore dopo la presa di posizione filo-russa dell’organizzazione. Diverso invece il caso LockBit del 2024, smantellato dall’operazione di polizia internazionale Cronos e non da un attore criminale rivale.




