עצם הופעת שמה של חברה גדולה באתר הדלפות אינה הוכחה לכך שהפריצה אכן התרחשה — ובמקרה הזה יש כמה סיבות להמתין לאימות עצמאי:
נכון למועד פרסום הטענה, EY לא אישרה את טענות ShinyHunters הספציפיות, ולא פורסם מידע גנוב שמאמת אותן.
עוד לפני הודעת ShinyHunters, EY חשפה אירוע דליפה מאומת ונפרד. מדובר בפגיעה בפלטפורמת ניהול שירותי IT (ITSM) של ספק חיצוני, ששימשה את החברה לניהול קריאות תמיכה פנימיות.
לפי הפרטים שנמסרו:
הנקודה החשובה היא שהפריצה שאושרה והטענה החדשה של ShinyHunters אינן אותו אירוע. הפריצה הראשונה היא אירוע מתועד ש-EY חשפה; הטענה השנייה עדיין אינה מבוססת בראיות פומביות, וייתכן שהיא קשורה לאירוע הקודם — אך אין לכך אישור.
ShinyHunters נחשבת לאחת מקבוצות גניבת המידע והסחיטה הפעילות ביותר ב-2026. המודל שלה מתואר לרוב כך: חדירה, הוצאת מידע, דרישת תשלום, ואז פרסום או מכירה של המידע.
בין הקמפיינים והטענות המרכזיים שיוחסו לה השנה:
| יעד | חודש | מה נטען או אושר |
|---|---|---|
| נפגעים ב-Salesforce Experience Cloud | מרץ 2026 | ניצול נקודות קצה לא מוגדרות כראוי מסוג Aura, שפגע במאות ארגונים, בהם Qantas, Allianz Life, LVMH, Adidas, Google ו-Workday. |
| Instructure Canvas LMS | מאי 2026 | חדירה כפולה בתוך עשרה ימים באמצעות חולשות XSS בחשבונות Free-for-Teacher; הקבוצה טענה שהוציאה כ-3.6 פטה-בייט מידע הנוגע ליותר מ-275 מיליון רשומות תלמידים. ה-FBI פרסם הודעת שירות לציבור בנושא. |
| מועצת אירופה | יוני 2026 | טענה לגניבת 297 גיגה-בייט, ובהם יותר מ-429 אלף קבצים של משאבי אנוש ומידע תפעולי, ואיימה לפרסם אותם עד 16 ביוני. |
| Kodak | יוני 2026 | טענה לגניבת 2.2 מיליון רשומות עם מידע אישי של לקוחות; החברה הציבה מועד פרסום ל-18 ביוני, ובהמשך Kodak אישרה את הפריצה. |
| Abbott Laboratories | יולי 2026 | החברה הופיעה באתר הדליפות של הקבוצה עם מועד פרסום ל-18 ביולי, שנדחה בהמשך ל-21 ביולי. |
| Ernst & Young | יולי 2026 | טענה לפגיעה בשרשרת האספקה ומועד אחרון ל-31 ביולי; נכון למועד הכתיבה, הטענה לא הייתה מאומתת. |
בניגוד למתקפות כופרה שמצפינות מערכות ומשביתות אותן, הפעילות שמיוחסת ל-ShinyHunters מתמקדת בעיקר בגניבת מידע וסחיטה. כלי הפעולה שחוזרים בדיווחים כוללים התחזות קולית (vishing), גניבת פרטי התחברות, שימוש לרעה באסימוני OAuth ופגיעה בספקי תוכנה או שירותים.
הקבוצה מנצלת לעיתים גישה לגיטימית לכאורה: פרטי התחברות, קודי אימות רב-שלבי או אסימונים של יישומי ענן יכולים לאפשר לתוקפים לפעול כאילו הם משתמשים או אפליקציות מורשים. לאחר הכניסה, הם מחפשים מידע רגיש במערכות SaaS ובסביבות ענן ומוציאים כמויות גדולות של נתונים.
חוקרי אבטחה גם מזהירים כי תשלום אינו מבטיח את סיום הסחיטה. לפי דיווחים, ShinyHunters חזרה ודרשה תשלום מנפגעים גם לאחר תשלום קודם — במיוחד בפרשת PowerSchool — ולכן משא ומתן עם הקבוצה אינו פתרון נטול סיכון.
ה-FBI, Mandiant ו-EclecticIQ עוקבים אחר ShinyHunters כקולקטיב פשיעת סייבר בעל מניע כלכלי, שפועל במודל של סחיטה כשירות ומרחיב את פעילותו באמצעות הנדסה חברתית בסיוע בינה מלאכותית וניצול פלטפורמות SaaS.
השורה התחתונה: ל-EY אכן הייתה דליפת מידע דרך מערכת תמיכה של ספק חיצוני, אך אין בכך כשלעצמו הוכחה לכך ש-ShinyHunters אחראית לה. עד להצגת ראיות או לאישור מצד EY או גורם בלתי תלוי, יש להפריד בין האירוע המאומת לבין הטענה החדשה באתר ההדלפות.