विशेषज्ञ ShinyHunters के इस दावे को लेकर संदेह के साथ देख रहे हैं, इसके कई कारण हैं:
इस दावे से पहले, EY ने पहले ही एक अलग, पुष्ट डेटा ब्रीच की जानकारी दे दी थी, जो एक थर्ड-पार्टी IT सर्विस मैनेजमेंट (ITSM) प्लेटफॉर्म में हुआ था। मुख्य बातें:
यह ध्यान रखना ज़रूरी है कि EY का पुष्ट किया गया थर्ड-पार्टी ब्रीच और ShinyHunters का दावा एक ही घटना नहीं हैं — पहला एक दस्तावेजी घटना है जिसे EY ने खुद स्वीकार किया; दूसरा एक अप्रमाणित दावा है जो इससे जुड़ा हो भी सकता है और नहीं भी।
ShinyHunters 2026 में सबसे प्रोलिफिक डेटा चोरी और जबरन वसूली करने वाले ग्रुपों में से एक रहा है, जो लगातार 'ब्रीच करो, डेटा निकालो, मांग करो और लीक या बेच दो' मॉडल पर काम करता है। 2026 के उल्लेखनीनीय अभियानों में शामिल हैं:
| लक्ष्य | महीना | जानकारी |
|---|---|---|
| Salesforce Experience Cloud | मार्च 2026 | Qantas, Allianz Life, LVMH, Adidas, Google, Workday समेत 100+ संगठनों को निशाना बनाया |
| Instructure Canvas LMS | मई 2026 | 10 दिनों में दो बार सेंध; ~3.6 TB डेटा (275 मिलियन+ छात्र रिकॉर्ड) चुराए। FBI जारी किया एडवाइजरी |
| यूरोप परिषद (Council of Europe) | जून 2026 | 297 GB (4,29,000+ फाइलें) डेटा चुराने का दावा; 16 जून तक की डेडलाइन |
| Kodak | जून 2026 | 2.2 मिलियन ग्राहकों का PII डेटा चुराने का दावा; 18 जून को डेडलाइन; कोडक ने बाद में ब्रीच की पुष्टि की |
| Abbott Laboratories | जुलाई 2026 | 18 जुलाई की डेडलाइन, बाद में बढ़ाकर 21 जुलाई की |
| Ernst & Young | जुलाई 2026 | सप्लाई-चेन ब्रीच का दावा; 31 जुलाई की डेडलाइन (अप्रमाणित) |
ग्रुप का हथियार है वॉइस फिशिंग (vishing), क्रेडेंशियल चोरी, OAuth टोकन का दुरुपयोग और सप्लाई-चेन सेंधमारी, न कि एन्क्रिप्शन पर आधारित रैनसमवेयर। विश्लेषकों का यह भी कहना है कि ShinyHunters ने भुगतान के बाद भी पीड़ितों को फिर से ब्लैकमेल किया है — खासकर PowerSchool मामले में — जिससे बातचीत करना एक जोखिम भरी रणनीति बन जाती है।
FBI, Mandiant और EclecticIQ ने ShinyHunters को एक वित्तीय रूप से प्रेरित, जबरन वसूली-एक-सेवा (extortion-as-a-service) समूह बताया है जो AI-सक्षम सोशल इंजीनियरिंग और SaaS प्लेटफॉर्म शोषण के जरिए तेज़ी से फैल रहा है।