En ovanlig konflikt har brutit ut mellan två av cybervärldens mest ökända grupper. Utpressningsgruppen ShinyHunters uppger att den har hackat Cl0ps webbplats på dark web och fått tillgång till delar av rivalens infrastruktur. Händelsen visar hur samma sårbarheter och attackmetoder som används mot företag också kan riktas mot cyberkriminellas egna system.
Den cyberkriminella gruppen ShinyHunters uppger att den har tagit kontroll över webbplatsen på dark web som drivs av rivalen Cl0p.
Enligt uppgifter till Reuters genomfördes intrånget fredagen den 18 september efter att ShinyHunters identifierat en sårbarhet i programvara som användes av Cl0p.
På lördagen ska Cl0ps webbplats ha visat ett meddelande om att domänen hade tagits över av ShinyHunters. När Reuters senare försökte nå webbplatsen var den inte tillgänglig.
Två cybersäkerhetsexperter som Reuters talat med bedömer att konflikten förefaller vara genuin. Cl0p hade vid publiceringen inte kommenterat uppgifterna.
Omfattningen av intrånget är ännu inte klarlagd
ShinyHunters har gjort långtgående påståenden om vilken åtkomst gruppen fått till Cl0ps system.
Det finns samtidigt anledning att skilja mellan vad som faktiskt har kunnat observeras och vad ShinyHunters själv hävdar.
Att innehållet på Cl0ps dark web-sida kunde ändras visar att angriparna hade tillräcklig åtkomst för att påverka webbplatsen. Det bevisar däremot inte i sig att ShinyHunters fått fullständig kontroll över servrar, databaser, källkod eller de privata kryptografiska nycklar som används för en Tor-tjänst.
Reuters har inte heller kunnat verifiera hela ShinyHunters beskrivning av intrånget.
Konflikten ska ha börjat med en Oracle-sårbarhet
Bakom attacken finns enligt ShinyHunters en längre konflikt mellan grupperna.
Tvisten ska bland annat vara kopplad till en tidigare okänd sårbarhet, en så kallad zero-day, i Oracle E-Business Suite.
Cl0p använde sårbarheten i attacker mot företag. En Google-analytiker har tidigare uppskattat att fler än 100 organisationer drabbades.
ShinyHunters hävdar samtidigt att gruppen ursprungligen upptäckte sårbarheten.
Enligt ShinyHunters eskalerade konflikten ytterligare när Cl0p hotade att avslöja identiteten på flera personer med koppling till rivalgruppen. ShinyHunters ska i sin tur ha hotat med att offentliggöra information om Cl0ps interna verksamhet.
Dessa delar av händelseförloppet bygger på ShinyHunters egna uppgifter och har inte kunnat verifieras oberoende.
Cl0p bakom några av de största attackerna mot företagsprogramvara
Cl0p har under flera år etablerat sig som en av de mer uppmärksammade grupperna inom cyberutpressning.
Gruppen har framför allt blivit känd för att identifiera och utnyttja sårbarheter i företagsprogramvara och därefter använda åtkomsten för omfattande datastölder och utpressning.
Ett av de mest uppmärksammade exemplen är attackerna mot filöverföringsplattformen MOVEit under 2023.
Genom en sårbarhet i MOVEit kunde Cl0p stjäla information från fler än 600 organisationer. Intrången berörde uppgifter om tiotals miljoner människor.
Så sent som i augusti 2026 uppgav gruppen dessutom att den hade kommit över stora mängder data från närmare 50 företag runt om i världen.
ShinyHunters har också genomfört omfattande dataintrång
Även ShinyHunters har kopplats till ett stort antal uppmärksammade cyberattacker och datastölder.
Under våren 2026 fick gruppen stor uppmärksamhet efter att ha hävdat att den kommit över miljontals företagsuppgifter från spelutvecklaren Rockstar Games.
Gruppen har även kopplats till en attack mot utbildningsplattformen Canvas som orsakade omfattande störningar vid amerikanska skolor.
Tidigare i september uppgav AI-bolaget Anthropic dessutom att företaget upptäckt angripare med koppling till ShinyHunters som försökt använda företagets AI-verktyg.
Ovanligt öppen konflikt mellan cyberkriminella
Konkurrens och konflikter mellan cyberkriminella grupper är inte något nytt. Det ovanliga i det här fallet är hur öppet konflikten mellan två etablerade aktörer har blivit.
Cyberkriminella ekosystem bygger ofta på en kombination av utvecklare, initial access brokers, datatjuvar, ransomware-operatörer, affiliatenätverk och andra specialiserade aktörer. Samtidigt finns det ingen garanti för förtroende mellan grupperna.
Samma infrastruktur som används för att angripa företag behöver dessutom själv underhållas och skyddas.
Händelsen kring Cl0p illustrerar därför en grundläggande princip inom cybersäkerhet: även en organisation som själv är specialiserad på att hitta och exploatera sårbarheter kan bli ett mål om den egna infrastrukturen innehåller säkerhetsbrister.
Om ShinyHunters senare kan styrka sina mer långtgående påståenden om åtkomst till Cl0ps interna system kan incidenten också få konsekvenser för Cl0ps framtida verksamhet. I nuläget är det dock endast delar av intrånget som har kunnat verifieras oberoende.