Les analystes traitent cette revendication avec scepticisme pour plusieurs raisons :
Avant la revendication de ShinyHunters, EY avait déjà divulgué une fuite de données distincte et confirmée impliquant une plateforme de gestion de services IT (ITSM) tierce utilisée pour les tickets de support internes. Détails clés :
La fuite tierce confirmée et la revendication de ShinyHunters ne sont pas le même incident – la première est un événement documenté qu'EY a divulgué ; la seconde est une affirmation non étayée qui peut ou non être liée.
ShinyHunters a été l'un des groupes de vol de données et d'extorsion les plus prolifiques de 2026, opérant selon un modèle cohérent « intrusion, exfiltration, demande, publication ou vente ». Les campagnes majeures de 2026 incluent :
| Cible | Mois | Détails |
|---|---|---|
| Victimes de Salesforce Experience Cloud | Mars 2026 | Exploitation de points de terminaison Aura mal configurés, touchant des centaines d'organisations, dont Qantas, Allianz Life, LVMH, Adidas, Google, Workday |
| Instructure Canvas LMS | Mai 2026 | Piraté deux fois en 10 jours via XSS dans les comptes Free-for-Teacher ; exfiltration d'environ 3,6 To de données affectant plus de 275 millions d'enregistrements d'étudiants. Le FBI a émis un avis public. |
| Conseil de l'Europe | Juin 2026 | Revendication du vol de 297 Go (plus de 429 000 fichiers) de données RH et opérationnelles ; menace de publication d'ici le 16 juin |
| Kodak | Juin 2026 | Revendication de 2,2 millions d'enregistrements de PII clients ; ultimatum de fuite au 18 juin ; Kodak a ensuite confirmé la fuite |
| Abbott Laboratories | Juillet 2026 | Publication d'Abbott sur son site de fuite avec un ultimatum au 18 juillet, reporté ensuite au 21 juillet |
| Ernst & Young | Juillet 2026 | Revendication d'une compromission de la chaîne d'approvisionnement ; ultimatum au 31 juillet (non étayé à ce jour) |
Les méthodes du groupe reposent sur l'ingénierie sociale vocale (vishing), le vol d'identifiants, l'abus de jetons OAuth et la compromission de la chaîne d'approvisionnement, plutôt que sur des ransomwares basés sur le chiffrement. Les analystes notent également que ShinyHunters a ré-extorqué des victimes après paiement – notamment dans l'affaire PowerSchool – faisant de la négociation une stratégie risquée.
Le FBI, Mandiant et EclecticIQ ont tous émis des avis de suivi de ShinyHunters en tant que collectif d'extorsion en tant que service, motivé financièrement, qui s'est rapidement développé grâce à l'ingénierie sociale assistée par l'IA et à l'exploitation de plateformes SaaS.