El 25 de septiembre de 2026, Clop confirmó que había trasladado su sitio de filtraciones a una nueva dirección Tor después de que el servidor anterior fuera comprometido y desfigurado por ShinyHunters. El ataque explotó una vulnerabilidad no autenticada de recorrido de rutas en Grav CMS.
ShinyHunters publicó inicialmente un archivo de texto y después sustituyó el sitio por una página con su logotipo de Umbreon y un enlace a su propio portal de filtraciones. El grupo afirmó haber robado código fuente, plugins de Grav CMS, registros del servidor y las claves privadas utilizadas por el servicio onion de Clop, además de exigir un rescate.
Clop negó mantener una relación o negociaciones con ShinyHunters y sostuvo que el servidor solo contenía contenido, sin datos operativos ni actividad financiera. La banda también indicó que su instalación de Grav no estaba completamente actualizada. El dominio antiguo permanecerá accesible temporalmente antes de retirarse.
Grav confirmó que la descripción técnica del ataque era correcta. El servidor ejecutaba Grav CMS 1.7.43 y el fallo permitía manipular el parámetro __unique_form_id__ para introducir secuencias de recorrido como ../../../shhq y crear rutas de carga fuera del directorio previsto.
La vulnerabilidad, identificada como CVE-2026-42608, afecta al núcleo de Grav y no al plugin Form. Grav corrigió el problema en la rama 2.0 y posteriormente publicó la versión 1.7.53.4, que incorpora el parche para la rama antigua. El proyecto recomienda actualizar a esa versión a quienes todavía utilicen Grav 1.7.
Fuente: BleepingComputer.