Det viktigste skillet er dette: ShinyHunters’ nye påstand er ikke det samme som det datainnbruddet EY allerede har offentliggjort.
Sikkerhetsanalytikere anbefaler å være forsiktige av flere grunner:
Per tidspunktet for omtalen hadde EY ikke bekreftet ShinyHunters’ konkrete påstand offentlig, og det var ikke publisert stjålne data som kunne verifisere den.
Før ShinyHunters publiserte påstanden, hadde EY informert om et separat og bekreftet datainnbrudd. Dette gjaldt en tredjeparts plattform for IT-tjenestestyring – i praksis et system for interne supportsaker og henvendelser.
De offentlig kjente opplysningene er:
Det bekreftede innbruddet viser samtidig en konkret risiko ved tredjepartssystemer: Dokumenter som legges ved supportsaker, kan inneholde svært sensitive opplysninger – selv om selve systemet ikke er laget for skattebehandling.
Det finnes foreløpig ikke grunnlag for å slå fast at ShinyHunters sto bak dette innbruddet. EY-hendelsen er dokumentert gjennom selskapets varsler og regulatoriske meldinger, mens den nye ShinyHunters-påstanden fortsatt er ubekreftet.
ShinyHunters har vært blant de mest aktive aktørene innen datatyveri og digital utpressing i 2026. Modellen er i hovedsak: skaff tilgang, hent ut data, krev betaling, og publiser eller selg materialet dersom offeret ikke betaler.
Noen av årets viktigste kampanjer og påstander inkluderer:
| Mål | Måned | Detaljer |
|---|---|---|
| Ofre i Salesforce Experience Cloud | Mars 2026 | Gruppen utnyttet feilkonfigurerte Aura-endepunkter og rammet hundrevis av virksomheter, blant annet Qantas, Allianz Life, LVMH, Adidas, Google og Workday. |
| Instructure Canvas LMS | Mai 2026 | Canvas ble kompromittert to ganger på ti dager gjennom XSS-sårbarheter i Free-for-Teacher-kontoer. Gruppen hevdet å ha hentet ut rundt 3,6 terabyte data knyttet til over 275 millioner elev- og studentoppføringer. FBI publiserte en sikkerhetsmelding. |
| Europarådet | Juni 2026 | ShinyHunters hevdet å ha stjålet 297 GB, eller mer enn 429 000 filer, med HR- og driftsdata, og truet med publisering 16. juni. |
| Kodak | Juni 2026 | Gruppen hevdet å ha fått tak i 2,2 millioner poster med personopplysninger om kunder og satte 18. juni som lekkasjefrist. Kodak bekreftet senere et innbrudd. |
| Abbott Laboratories | Juli 2026 | Abbott ble lagt ut på lekkasjenettstedet med frist 18. juli. Fristen ble senere flyttet til 21. juli. |
| Ernst & Young | Juli 2026 | ShinyHunters hevdet å ha gjennomført et leverandørangrep og satte 31. juli som frist. Påstanden var fortsatt ubekreftet. |
ShinyHunters’ metode skiller seg fra tradisjonelle løsepengevirus. Gruppen er først og fremst opptatt av å stjele data og true med publisering, ikke av å kryptere hele datasystemer slik at virksomheten mister tilgangen til dem.
Analytikere peker særlig på:
Google/Mandiant, FBI og EclecticIQ har beskrevet ShinyHunters som et økonomisk motivert, løst organisert miljø for digital utpressing. Aktiviteten har blant annet blitt koblet til AI-støttet sosial manipulering og misbruk av SaaS-plattformer – altså nettbasert programvare som virksomheter bruker som tjenester.
Det finnes også eksempler på at ofre skal ha blitt utsatt for nye utpressingskrav etter betaling, blant annet i PowerSchool-saken. Det gjør en eventuell forhandling til en risikofylt strategi, selv når trusselen ser konkret ut.
Det som er bekreftet, er at EY har vært rammet av et datainnbrudd via en tredjeparts IT-supportplattform, og at klientrelaterte skatte- og finansopplysninger kan ha blitt lastet ned. Det som ikke er bekreftet, er at ShinyHunters sto bak dette innbruddet eller at gruppen har fått tilgang til ytterligere EY-data.