アナリストは、以下の理由からこの主張に懐疑的な見方を示しています:
ShinyHuntersの主張に先立ち、EYは社内のサポートチケットに使用する第三者のITサービス管理(ITSM)プラットフォームに関する別の、確認されたデータ侵害を既に開示していました。主な詳細は以下の通りです:
確認された第三者侵害とShinyHuntersの主張は同じインシデントではありません。前者はEYが開示した文書化された出来事であり、後者は根拠がなく、関連があるかどうかも不明な主張です。
ShinyHuntersは2026年、最も活発なデータ窃取・恐喝グループの一つであり、一貫した 「侵害、データ奪取、要求、公開または売却」 というモデルで活動しています。2026年の主なキャンペーンは以下の通りです:
| 標的 | 月 | 詳細 |
|---|---|---|
| Salesforce Experience Cloudの被害企業 | 2026年3月 | 誤設定されたAuraエンドポイントを悪用し、カンタス航空、アリアンツ生命、LVMH、アディダス、Google、Workdayなど数百の組織を攻撃 |
| Instructure Canvas LMS | 2026年5月 | Free-for-TeacherアカウントのXSS脆弱性を利用し10日間で2回侵入。約3.6TBのデータを奪取し、2億7500万件以上の学生記録に影響。FBIがPSAを発行 |
| 欧州評議会 | 2026年6月 | 人事・業務データ297GB(42万9000ファイル以上)の窃取を主張、6月16日までの公開を脅迫 |
| Kodak | 2026年6月 | 220万件の顧客個人情報の窃取を主張、6月18日のリーク期限を設定。後にKodakが侵害を確認 |
| Abbott Laboratories | 2026年7月 | リークサイトにAbbottを掲載、7月18日期限を後に7月21日に延期 |
| アーンスト・アンド・ヤング (EY) | 2026年7月 | サプライチェーン侵害を主張、期限は7月31日(現時点では未確認) |
グループの手口は、暗号化を用いるランサムウェアではなく、ボイスフィッシング(vishing)、認証情報の窃取、OAuthトークンの悪用、サプライチェーン侵害に依存しています。また、アナリストはShinyHuntersが、支払い後に被害者を再度恐喝した事例(特にPowerSchool事件)があることを指摘しており、交渉はリスクの高い戦略であるとしています。
FBI、Mandiant、EclecticIQはすべて、ShinyHuntersを金銭目的の「恐喝-as-a-service」集団として追跡する勧告を発表しており、AIを活用したソーシャルエンジニアリングやSaaSプラットフォームの悪用を通じて急速に活動を拡大していると警告しています。