Kyberturvallisuusasiantuntijat eivät ole pitäneet väitettä vahvistettuna tietomurtona. Syitä varovaisuuteen on useita:
Tässä vaiheessa olennaista on erottaa toisistaan ShinyHuntersin vahvistamaton väite ja EY:n aiemmin ilmoittama, erillinen tietomurto.
Ennen ShinyHuntersin julkaisua EY oli ilmoittanut erillisestä tietoturvaloukkauksesta, joka koski yrityksen sisäiseen IT-tukeen käytettyä ulkopuolisen palveluntarjoajan IT-palvelunhallinta-alustaa.
Tapahtumien aikajana oli seuraava:
Vahvistettu kolmannen osapuolen tietomurto ja ShinyHuntersin heinäkuinen väite eivät ole sama asia. Ensimmäinen perustuu EY:n ilmoittamaan ja tutkittuun tapahtumaan. Jälkimmäinen on toistaiseksi todentamaton väite, jonka yhteyttä aiempaan murtoon ei ole vahvistettu.
ShinyHunters on kuulunut vuoden 2026 aktiivisimpiin tietovarkaus- ja kiristysryhmiin. Sen toistuva toimintamalli on yksinkertaistettuna: murtaudu, varasta tiedot, vaadi maksua ja julkaise tai myy aineisto, jos uhri ei suostu.
Vuoden aikana ryhmään liitettyjä tapauksia ovat muun muassa:
| Kohde | Ajankohta | Mitä väitettiin tai vahvistettiin? |
|---|---|---|
| Salesforce Experience Cloud -ympäristöjen käyttäjät | Maaliskuu 2026 | Väärin määritettyjä Aura-päätepisteitä hyödynnettiin satoihin organisaatioihin kohdistuneissa iskuissa. Kohteiden joukossa mainittiin muun muassa Qantas, Allianz Life, LVMH, Adidas, Google ja Workday. |
| Instructure Canvas LMS | Toukokuu 2026 | Järjestelmään murtauduttiin kahdesti kymmenen päivän sisällä Free-for-Teacher-tileihin liittyneiden XSS-haavoittuvuuksien kautta. Ryhmä väitti vieneensä noin 3,6 teratavua dataa, joka koski yli 275 miljoonaa opiskelijatietuetta. FBI julkaisi tapauksesta tiedotteen. |
| Euroopan neuvosto | Kesäkuu 2026 | ShinyHunters väitti varastaneensa 297 gigatavua ja yli 429 000 tiedostoa henkilöstö- ja operatiivisista järjestelmistä. |
| Kodak | Kesäkuu 2026 | Ryhmä väitti saaneensa 2,2 miljoonaa asiakastietuetta ja asetti julkaisun takarajaksi 18. kesäkuuta. Kodak vahvisti myöhemmin tietomurron. |
| Abbott Laboratories | Heinäkuu 2026 | Abbott julkaistiin ryhmän vuotosivustolla, ja uhkavaatimuksen takarajaksi ilmoitettiin ensin 18. heinäkuuta ja myöhemmin 21. heinäkuuta. |
| Ernst & Young | Heinäkuu 2026 | ShinyHunters väitti toimitusketjukompromissia ja asetti takarajaksi 31. heinäkuuta. Väite oli tämän artikkelin kirjoitushetkellä vahvistamatta. |
ShinyHuntersin toiminta ei yleensä perustu yrityksen järjestelmien salaamiseen, kuten perinteisissä kiristyshaittaohjelmahyökkäyksissä. Ryhmä pyrkii ensisijaisesti varastamaan suuria tietomääriä ja käyttämään niitä painostuskeinona.
Sen käyttämiin menetelmiin on liitetty muun muassa:
Tutkijat ovat lisäksi varoittaneet, että uhreja on joissakin tapauksissa kiristetty uudelleen maksun jälkeen. Tunnetuin esimerkki on PowerSchool-tapaus, jossa yksittäisiä koulupiirejä painostettiin uudelleen kuukausia alkuperäisen toimittajan jälkeen. Tämä tekee maksamisesta epävarman keinon kiristyksen lopettamiseksi.
FBI, Mandiant ja EclecticIQ ovat kuvanneet ShinyHuntersia taloudellisesti motivoituneeksi kiristysrikollisuuden verkostoksi, joka hyödyntää nopeasti kehittyvää sosiaalista manipulointia ja pilvipohjaisten SaaS-palvelujen heikkouksia.
EY:n asiakkaiden vero- ja taloustietoja koskeva tietomurto on dokumentoitu erillinen tapahtuma. ShinyHuntersin väite uudesta tai samaan tapaukseen liittyvästä murrosta on puolestaan edelleen todentamaton.
Ilman varastetun aineiston näytteitä, EY:n vahvistusta tai riippumatonta teknistä näyttöä ei ole perusteltua esittää, että ShinyHunters olisi varmasti ollut aiemman EY-murron takana. Väite on silti otettava vakavasti, sillä ryhmän aiempi toiminta osoittaa, että vuotosivustojen uhkavaatimukset voivat johtaa tietojen julkaisemiseen tai myyntiin.