Sama publikacja ShinyHunters nie jest dowodem, że grupa rzeczywiście przeprowadziła atak na EY. Analitycy zalecają ostrożność z kilku powodów:
Na moment publikacji EY nie potwierdziło konkretnych zarzutów ShinyHunters, a w podziemiu nie pojawiły się skradzione dane.
Jeszcze przed komunikatem ShinyHunters EY ujawniło odrębny, potwierdzony incydent naruszenia danych. Dotyczył on zewnętrznej platformy zarządzania usługami IT (ITSM), wykorzystywanej do obsługi wewnętrznych zgłoszeń serwisowych.
Z dostępnych informacji wynika, że:
To dwa różne poziomy informacji: wcześniejszy wyciek z platformy zewnętrznego dostawcy został opisany w dokumentach i ujawnieniach EY, natomiast twierdzenie ShinyHunters dotyczące własnego udziału w ataku pozostaje niepotwierdzone. Nie wiadomo, czy oba zdarzenia są ze sobą powiązane.
W 2026 r. ShinyHunters należało do najbardziej aktywnych grup zajmujących się kradzieżą danych i szantażem. Jej schemat działania można streścić jako: włamanie, eksfiltracja danych, żądanie zapłaty, a następnie publikacja lub sprzedaż materiałów.
Do najważniejszych kampanii przypisywanych grupie w 2026 r. należały:
| Cel | Miesiąc | Opisywane działania |
|---|---|---|
| Użytkownicy Salesforce Experience Cloud | marzec 2026 | Wykorzystanie błędnie skonfigurowanych punktów końcowych Aura; poszkodowane miały zostać setki organizacji, w tym Qantas, Allianz Life, LVMH, Adidas, Google i Workday. |
| Instructure Canvas LMS | maj 2026 | Dwa włamania w ciągu 10 dni z wykorzystaniem XSS w kontach Free-for-Teacher; grupa twierdziła, że pobrała około 3,6 TB danych dotyczących ponad 275 mln rekordów uczniów. FBI wydało w tej sprawie komunikat ostrzegawczy. |
| Rada Europy | czerwiec 2026 | Twierdzenie o kradzieży 297 GB danych, czyli ponad 429 tys. plików dotyczących kadr i działalności operacyjnej; termin publikacji wyznaczono na 16 czerwca. |
| Kodak | czerwiec 2026 | Twierdzenie o przejęciu 2,2 mln rekordów z danymi osobowymi klientów; termin wycieku ustalono na 18 czerwca, a Kodak później potwierdził naruszenie. |
| Abbott Laboratories | lipiec 2026 | Firma została umieszczona na stronie wycieków ShinyHunters z terminem 18 lipca, później przesuniętym na 21 lipca. |
| Ernst & Young | lipiec 2026 | Twierdzenie o ataku na łańcuch dostaw i termin do 31 lipca; na moment publikacji brakowało potwierdzenia. |
ShinyHunters koncentruje się przede wszystkim na kradzieży danych i szantażu, a nie na szyfrowaniu komputerów ofiary. W przypisywanych grupie operacjach powtarzają się phishing głosowy (vishing), kradzież danych uwierzytelniających, przejmowanie tokenów OAuth oraz ataki na dostawców i platformy SaaS.
Analitycy zwracają również uwagę, że zapłata nie zawsze kończy problem. W sprawie PowerSchool ofiary miały zostać ponownie szantażowane po uiszczeniu żądanej kwoty, co dodatkowo zwiększa ryzyko negocjacji z grupą.
FBI, Mandiant i EclecticIQ opisują ShinyHunters jako motywowany finansowo kolektyw prowadzący działalność w modelu „extortion-as-a-service”, czyli oferujący lub organizujący usługi wymuszeń. Według analiz grupa szybko zwiększa skalę działań, łącząc socjotechnikę wspieraną przez AI z wykorzystywaniem platform SaaS i przejętych tożsamości.
Wniosek na dziś jest prosty: wcześniejszy wyciek danych klientów EY jest faktem ujawnionym przez firmę, ale deklaracja ShinyHunters o odpowiedzialności za ten lub dodatkowy atak wymaga niezależnego potwierdzenia. Sam termin 31 lipca jest elementem presji wywieranej przez grupę, a nie dowodem, że posiada ona dane EY.