Los expertos tratan la afirmación con escepticismo por varias razones:
Antes de la afirmación de ShinyHunters, EY ya había revelado una filtración de datos separada y confirmada que afectaba a una plataforma de gestión de servicios TI (ITSM) de un tercero, utilizada para tickets de soporte interno. Los detalles clave son:
La filtración confirmada de EY y la afirmación de ShinyHunters no son el mismo incidente: la primera es un evento documentado que EY reveló; la segunda es una afirmación sin fundamento que puede o no estar relacionada.
ShinyHunters ha sido uno de los grupos de robo y extorsión de datos más prolíficos de 2026, operando con un modelo consistente de "violar, extraer, exigir y publicar o vender". Las principales campañas de 2026 incluyen:
| Objetivo | Mes | Detalles |
|---|---|---|
| Víctimas de Salesforce Experience Cloud | marzo de 2026 | Explotaron endpoints Aura mal configurados, afectando a cientos de organizaciones como Qantas, Allianz Life, LVMH, Adidas, Google, Workday |
| Instructure Canvas LMS | mayo de 2026 | Vulnerado dos veces en 10 días mediante XSS en cuentas Free-for-Teacher; extrajeron ~3.6 TB de datos afectando a más de 275 millones de registros de estudiantes. El FBI emitió un aviso. |
| Consejo de Europa | junio de 2026 | Afirmaron el robo de 297 GB (más de 429.000 archivos) de datos de RR.HH. y operativos; amenazaron con publicarlos antes del 16 de junio |
| Kodak | junio de 2026 | Afirmaron haber robado 2,2 millones de registros de información personal de clientes; fijaron un plazo de filtración el 18 de junio; Kodak confirmó posteriormente la filtración |
| Abbott Laboratories | julio de 2026 | Publicaron a Abbott en su sitio de filtraciones con un plazo el 18 de julio, posteriormente aplazado al 21 de julio |
| Ernst & Young | julio de 2026 | Afirmaron una vulneración en la cadena de suministro; plazo el 31 de julio (sin confirmar en el momento de redactar este artículo) |
Las tácticas del grupo se basan en phishing de voz (vishing), robo de credenciales, abuso de tokens OAuth y compromiso de la cadena de suministro, en lugar de ransomware basado en cifrado. Los analistas también señalan que ShinyHunters ha vuelto a extorsionar a víctimas después de recibir el pago, como en el caso de PowerSchool, lo que convierte la negociación en una estrategia arriesgada.
El FBI, Mandiant y EclecticIQ han emitido avisos en los que rastrean a ShinyHunters como un colectivo de extorsión como servicio motivado por fines económicos que se ha expandido rápidamente mediante la ingeniería social habilitada por IA y la explotación de plataformas SaaS.