Důležité je, že samotné tvrzení zatím není důkazem nového útoku.
Bezpečnostní odborníci přistupují k oznámení se značnou skepsí. Hlavní důvody jsou tři:
Z dostupných informací tedy nelze potvrdit, že ShinyHunters skutečně stojí za útokem, který popisují. EY podle uvedených zpráv jejich konkrétní tvrzení veřejně nepotvrdila.
Ještě před zveřejněním tvrzení ShinyHunters EY oznámila samostatný a potvrzený incident, který se týkal externí platformy pro správu IT služeb a interních požadavků technické podpory.
Podle zveřejněných informací:
Tyto dvě události nelze automaticky spojovat. Únik přes externí IT platformu je dokumentovaný incident, který EY oznámila. Tvrzení ShinyHunters o samostatném napadení je naproti tomu v době zveřejnění těchto informací neověřené. Není jasné, zda spolu případy souvisejí, nebo zda se skupina pouze snaží využít pozornosti kolem již známého úniku.
ShinyHunters patří v roce 2026 k nejaktivnějším skupinám zaměřeným na krádeže dat a vydírání. Jejich opakující se model lze zjednodušit jako: proniknout do systému, odcizit data, požadovat peníze a následně data zveřejnit nebo prodat.
Mezi výrazné případy a tvrzení připisované skupině v roce 2026 patří:
| Cíl | Měsíc | Co skupina uváděla |
|---|---|---|
| Uživatelé Salesforce Experience Cloud | březen 2026 | Zneužití chybně nakonfigurovaných koncových bodů Aura, které mělo zasáhnout stovky organizací včetně společností Qantas, Allianz Life, LVMH, Adidas, Google a Workday. |
| Instructure Canvas LMS | květen 2026 | Dva průniky během deseti dnů prostřednictvím zranitelností XSS v účtech Free-for-Teacher; skupina tvrdila, že získala přibližně 3,6 TB dat týkajících se více než 275 milionů záznamů studentů. FBI následně vydala veřejné varování. |
| Rada Evropy | červen 2026 | Tvrzení o krádeži 297 GB dat, tedy více než 429 000 souborů z oblasti personalistiky a provozu; hrozba zveřejnění byla stanovena na 16. června. |
| Kodak | červen 2026 | Tvrzení o 2,2 milionu záznamů obsahujících osobní údaje zákazníků a termín zveřejnění 18. června; Kodak později útok potvrdil. |
| Abbott Laboratories | červenec 2026 | Společnost byla zveřejněna na únikové stránce s termínem 18. července, který byl později posunut na 21. července. |
| Ernst & Young | červenec 2026 | Tvrzení o útoku přes dodavatelský řetězec s termínem 31. července; v době zveřejnění zůstávalo neověřené. |
Skupina se přitom nesoustředí především na klasický ransomware, který zašifruje firemní počítače. Její postup stojí hlavně na telefonním phishingu (vishingu), krádežích přihlašovacích údajů, zneužití tokenů OAuth a kompromitaci dodavatelů.
Analytici také upozorňují, že ShinyHunters v některých případech oběti vydíralo opakovaně i po zaplacení — nejznáměji v případu PowerSchool. To znamená, že zaplacení nemusí vydírání ukončit a může představovat rizikovou strategii.
FBI, Mandiant i EclecticIQ skupinu sledují jako finančně motivované kriminální uskupení, které využívá vydírání jako službu a rychle rozšiřuje své aktivity prostřednictvím sociálního inženýrství podporovaného umělou inteligencí a útoků na cloudové platformy typu SaaS.
Nejpevnější závěr je zatím jednoduchý: EY skutečně oznámila únik klientských daňových a finančních údajů přes externí IT platformu, ale není potvrzeno, že za tímto incidentem stojí ShinyHunters. Červencové tvrzení skupiny může odkazovat na stejný případ, na jiný útok, nebo na pokus přivlastnit si již zveřejněný incident. Dokud se neobjeví ověřitelné vzorky dat, vyjádření EY nebo nezávislé forenzní potvrzení, je namístě rozlišovat mezi doloženou událostí a pouhou vyděračskou deklarací.