Gli esperti trattano la rivendicazione con scetticismo per diversi motivi:
Prima della rivendicazione di ShinyHunters, EY aveva già reso nota una violazione dei dati separata e confermata che coinvolgeva una piattaforma di gestione dei servizi IT (ITSM) di terze parti utilizzata per i ticket di supporto interno. Dettagli chiave:
La violazione confermata del fornitore terzo e la rivendicazione di ShinyHunters non sono lo stesso incidente: la prima è un evento documentato e divulgato da EY; la seconda è una rivendicazione non comprovata che potrebbe o meno essere collegata.
ShinyHunters si è affermato come uno dei gruppi di furto dati ed estorsione più prolifici del 2026, operando con un modello coerente 'viola, esfiltra, chiedi il riscatto e pubblica o vendi'. Le campagne principali del 2026 includono:
| Bersaglio | Mese | Dettagli |
|---|---|---|
| Vittime di Salesforce Experience Cloud | Marzo 2026 | Sfruttati endpoint Aura configurati in modo errato, colpendo centinaia di organizzazioni tra cui Qantas, Allianz Life, LVMH, Adidas, Google, Workday |
| Instructure Canvas LMS | Maggio 2026 | Violato due volte in 10 giorni tramite XSS in account Free-for-Teacher; esfiltrati ~3,6 TB di dati che hanno interessato oltre 275 milioni di record studenti. L'FBI ha emesso un PSA. |
| Consiglio d'Europa | Giugno 2026 | Rivendicato il furto di 297 GB (oltre 429.000 file) di dati HR e operativi; minacciata la pubblicazione entro il 16 giugno |
| Kodak | Giugno 2026 | Rivendicati 2,2 milioni di record di PII dei clienti; fissata una scadenza al 18 giugno; Kodak ha poi confermato la violazione |
| Abbott Laboratories | Luglio 2026 | Pubblicato Abbott sul sito di leak con scadenza 18 luglio, poi posticipata al 21 luglio |
| Ernst & Young | Luglio 2026 | Rivendicata violazione della catena di fornitura; scadenza 31 luglio (non comprovata al momento) |
Il metodo del gruppo si basa su voice phishing (vishing), furto di credenziali, abuso di token OAuth e compromissione della catena di fornitura, anziché su ransomware basato su crittografia. Gli analisti notano inoltre che ShinyHunters ha ripetutamente estorto nuovamente le vittime dopo il pagamento — in particolare nel caso PowerSchool — rendendo la negoziazione una strategia rischiosa.
FBI, Mandiant ed EclecticIQ hanno tutti emesso avvisi classificando ShinyHunters come un collettivo di estorsione come servizio (extortion-as-a-service) finanziariamente motivato, che si è espanso rapidamente attraverso l'ingegneria sociale basata sull'intelligenza artificiale e lo sfruttamento di piattaforme SaaS.