”This is a final warning to reach out by 31 July 2026 before we leak along with selling the data to the highest bidder.”
Der er endnu ikke offentligt fremlagt dokumentation for, at ShinyHunters faktisk stod bag et nyt angreb på EY. Analytikere anbefaler derfor betydelig forsigtighed af flere grunde:
På tidspunktet for påstanden havde EY ikke offentligt bekræftet netop ShinyHunters’ krav, og der var ikke fremkommet stjålne data på undergrundsfora.
Forvirringen skyldes blandt andet, at EY tidligere havde oplyst om et bekræftet databrud via en tredjepart. Hændelsen involverede en ekstern it-serviceadministrationsplatform, der blev brugt til interne supportsager.
De centrale oplysninger er:
Det er afgørende at skelne mellem de to forhold: EY’s databrud via den eksterne supportplatform er en dokumenteret hændelse, som virksomheden har oplyst om. ShinyHunters’ påstand om et specifikt angreb er derimod ikke underbygget og kan være forbundet med det tidligere brud – men det er ikke fastslået.
ShinyHunters’ model handler først og fremmest om datatyveri og afpresning, ikke om traditionel ransomware, hvor systemer krypteres. Arbejdsgangen kan kort beskrives som: få adgang, kopier data, kræv betaling, og offentliggør eller sælg materialet, hvis offeret ikke betaler.
Gruppen er i 2026 blevet kædet sammen med en række store kampagner og krav:
| Mål | Måned | Hvad gruppen hævdede eller gjorde |
|---|---|---|
| Ofre på Salesforce Experience Cloud | Marts 2026 | Udnyttede fejlkonfigurerede Aura-endepunkter og ramte hundredvis af organisationer, herunder Qantas, Allianz Life, LVMH, Adidas, Google og Workday. |
| Instructure Canvas LMS | Maj 2026 | Brød ifølge rapporterne ind to gange på ti dage via XSS i Free-for-Teacher-konti og hævdede at have hentet omkring 3,6 terabyte data om mere end 275 millioner elev- og studieregistreringer. FBI udsendte en offentlig advarsel. |
| Europarådet | Juni 2026 | Hævdede at have stjålet 297 GB og mere end 429.000 filer med HR- og driftsdata og truede med offentliggørelse 16. juni. |
| Kodak | Juni 2026 | Hævdede at have fået fat i 2,2 millioner poster med personoplysninger og satte en lækagefrist til 18. juni. Kodak bekræftede senere et databrud. |
| Abbott Laboratories | Juli 2026 | Offentliggjorde Abbott på sit læksted med en deadline 18. juli, som senere blev udskudt til 21. juli. |
| Ernst & Young | Juli 2026 | Hævdede et forsyningskædeangreb og satte deadline til 31. juli; påstanden var fortsat ubekræftet. |
Analytikere beskriver en værktøjskasse, der blandt andet omfatter telefonbaseret phishing, tyveri af loginoplysninger, misbrug af OAuth-tokens og kompromittering af leverandører. I flere tilfælde forsøger angriberne at få adgang til virksomheders single sign-on- og cloudtjenester ved at udgive sig for at være medarbejdere, supportpersonale eller andre betroede kontakter.
Der er også rapporter om, at ofre kan blive afpresset igen efter en betaling – blandt andet i PowerSchool-sagen. Det gør en forhandling med gruppen til en usikker strategi, fordi betaling ikke nødvendigvis garanterer, at data forbliver private.
FBI, Mandiant og EclecticIQ har beskrevet ShinyHunters som en økonomisk motiveret sammenslutning, der arbejder med datatyveri og afpresning og i stigende grad udnytter cloudbaserede SaaS-platforme, social engineering og AI-understøttet stemmephishing.
Det sikre billede er derfor todelt: EY har tidligere bekræftet, at en ekstern it-supportplatform blev kompromitteret, og at dokumenter med følsomme klientoplysninger blev hentet. Men ShinyHunters’ efterfølgende påstand om at have stået bag et EY-angreb er ikke i sig selv bevis på, at gruppen havde adgang til systemerne.
Indtil EY eller en uafhængig undersøgelse bekræfter en sammenhæng – eller ShinyHunters fremlægger verificerbare data – bør kravet behandles som en ubekræftet afpresningspåstand, ikke som et nyt dokumenteret databrud.