ShinyHunters gibt an, „vollen Zugriff" auf den Server erlangt und dabei Quellcode, Grav-CMS-Plugins, Systemprotokolle und weitere Daten kopiert zu haben. „Zu den gestohlenen Daten gehören Quellcodes, gravCMS-Plugins und anderes. Wir laden sie noch herunter und sichten sie", teilte die Gruppe BleepingComputer mit.
Besonders brisant wäre der behauptete Abzug sämtlicher Dateien unter /var/log. Solche Protokolle können Systemaktivitäten, Authentifizierungsvorgänge und potenziell die IP-Adressen jener enthalten, die sich mit dem Server verbunden haben.
Zudem wollen die Angreifer die privaten Schlüssel von Clops Tor-Onion-Dienst besitzen. „Wir haben ihre Onion-Schlüssel. Wenn sie uns rauswerfen, spielt das keine Rolle, weil wir die privaten Schlüssel kontrollieren, um exakt dieselbe Onion-Adresse zu hosten", so die Täter. Wären die Schlüssel gültig, könnte ShinyHunters unter Clops bestehender Onion-Adresse eine eigene Seite auf selbst kontrollierten Servern betreiben.
BleepingComputer hat die Verunstaltung und die zuvor hochgeladene Datei unabhängig bestätigt, nicht jedoch die Behauptungen über gestohlene Serverprotokolle, Quellcode oder die Onion-Schlüssel. Nach Angaben von ShinyHunters wurde die verunstaltete Seite zum Zeitpunkt der Berichterstattung weiterhin von Clops Infrastruktur ausgeliefert.
Auf die Frage, was mit den angeblich erbeuteten Informationen geschehen solle, antwortete die Gruppe knapp: „Wir werden sie erpressen." Auf der eigenen Leak-Seite wolle man eine Nachricht veröffentlichen, die Clop auffordert, sich binnen 72 Stunden zu melden.
Der Sicherheitsforscher VXDB wies gegenüber BleepingComputer darauf hin, dass die nun auf Clops Leak-Seite gezeigte Umbreon-Grafik identisch ist mit jener, die im August 2020 bei der Verunstaltung der Website HackForums verwendet wurde – auch diese hatte ShinyHunters damals für sich reklamiert.
Als Motiv nennt ShinyHunters Vergeltung für Drohungen, die ein Clop-Vertreter im Rahmen einer laufenden Fehde zwischen beiden Gruppen ausgesprochen haben soll. Demnach habe der Clop-Vertreter angekündigt, Mitglieder zu identifizieren, und Gewaltdrohungen ausgestoßen, nachdem ShinyHunters eine Datendiebstahl-Kampagne von Clop gestört hatte.
Der Streit geht laut ShinyHunters auf Clops Kampagne gegen Oracle E-Business Suite aus dem Jahr 2025 zurück. Im Oktober 2025 nutzte Clop mehrere Schwachstellen in Oracle-E-Business-Suite-Servern aus, darunter die Zero-Day-Lücke CVE-2025-61882, um bei Organisationen Daten für Erpressungskampagnen abzuziehen. Etwa zeitgleich veröffentlichten Akteure unter dem Namen „Scattered Lapsus$ Hunters", zu denen ShinyHunters zählt, einen Proof-of-Concept-Exploit, der laut späterer Bestätigung durch Oracle mit dem in den Clop-Angriffen genutzten Exploit übereinstimmte. ShinyHunters erklärte damals, der Exploit habe ursprünglich ihnen gehört und Clop habe ihn unbefugt erlangt.
„Während der Oracle-EBS-Kampagne, die sie durchgeführt und mir gestohlen haben, hat mir jemand von cl0p persönlich geschrieben und gesagt, ich zitiere (aus dem Russischen übersetzt): Ich habe mehr Geld als du und all deine Leute zusammen, ich bringe dich bald um", sagte ShinyHunters. BleepingComputer konnte diese Vorwürfe nicht unabhängig überprüfen und hat Clop um eine Stellungnahme gebeten.
