Specialisten reageren sceptisch op de claim. Daar zijn meerdere redenen voor:
Voordat ShinyHunters met de claim kwam, had EY al een apart, bevestigd datalek gemeld. Dat lek betrof een IT-serviceplatform van een externe leverancier dat werd gebruikt voor interne supporttickets. De belangrijkste punten:
Het bevestigde lek en de nieuwe claim van ShinyHunters zijn niet hetzelfde incident. Het ene is een gedocumenteerde gebeurtenis die EY zelf heeft gemeld; het andere is een onbewezen bewering die er wel of niet mee te maken kan hebben.
ShinyHunters is in 2026 uitgegroeid tot een van de meest actieve groepen op het gebied van datadiefstal en afpersing. Ze werken volgens een vast stramien: binnenbreken, data stelen, betaling eisen en anders publiceren of verkopen. Enkele prominente campagnes in 2026:
| Doelwit | Maand | Bijzonderheden |
|---|---|---|
| Salesforce Experience Cloud-gebruikers | Maart 2026 | Misbruik van verkeerd geconfigureerde Aura-omgevingen; honderden organisaties getroffen, waaronder Qantas, Allianz Life, LVMH, Adidas, Google, Workday |
| Instructure Canvas LMS | Mei 2026 | Twee inbraken in 10 dagen via XSS in een speciaal docentenaccount; ~3,6 TB aan gegevens buitgemaakt met gegevens van 275 miljoen+ studenten. FBI waarschuwde. |
| Raad van Europa | Juni 2026 | Beweerde 297 GB (429.000+ bestanden) aan personeels- en operationele gegevens te hebben gestolen; dreigde met publicatie voor 16 juni |
| Kodak | Juni 2026 | Beweerde 2,2 miljoen records met klantgegevens te hebben; stelde een deadline van 18 juni; Kodak bevestigde later het lek |
| Abbott Laboratories | Juli 2026 | Plaatste Abbott op het lekforum met een deadline van 18 juli, later uitgesteld tot 21 juli |
| Ernst & Young | Juli 2026 | Beweerde hack via IT-leverancier; deadline 31 juli (nog niet bevestigd) |
De groep maakt gebruik van vishing (phishing via de telefoon), diefstal van inloggegevens, misbruik van OAuth-tokens en het compromitteren van toeleveranciers — niet van gijzelsoftware die bestanden versleutelt. Daarnaast staat ShinyHunters erom bekend dat ze slachtoffers ook na betaling opnieuw afpersen, zoals bleek bij de PowerSchool-zaak. Onderhandelen is dus een riskante strategie.
De FBI, Mandiant en EclecticIQ hebben allemaal adviezen uitgebracht waarin ShinyHunters wordt getypeerd als een financieel gemotiveerd, 'extortion-as-a-service'-collectief dat razendsnel is gegroeid door AI-gestuurde sociale manipulatietechnieken en het binnendringen van SaaS-platforms.