Analistas estão tratando a alegação com ceticismo por várias razões:
Antes da alegação do ShinyHunters, a EY já havia divulgado uma violação de dados separada e confirmada, envolvendo uma plataforma de gerenciamento de serviços de TI (ITSM) de terceiros, usada para tickets de suporte internos. Detalhes principais:
A violação de terceiros confirmada e a alegação do ShinyHunters não são o mesmo incidente — a primeira é um evento documentado que a EY divulgou; a segunda é uma alegação não fundamentada que pode ou não estar relacionada.
O ShinyHunters tem sido um dos grupos de roubo e extorsão de dados mais prolíficos de 2026, operando com um modelo consistente de "invadir, roubar, exigir e publicar ou vender". As principais campanhas de 2026 incluem:
| Alvo | Mês | Detalhes |
|---|---|---|
| Vítimas do Salesforce Experience Cloud | Março de 2026 | Exploraram endpoints Aura mal configurados, atingindo centenas de organizações, incluindo Qantas, Allianz Life, LVMH, Adidas, Google e Workday |
| Instructure Canvas LMS | Maio de 2026 | Invadido duas vezes em 10 dias via XSS em contas Free-for-Teacher; roubaram ~3,6 TB de dados afetando mais de 275 milhões de registros de alunos. O FBI emitiu um alerta público. |
| Conselho da Europa | Junho de 2026 | Alegaram roubo de 297 GB (mais de 429.000 arquivos) de dados de RH e operacionais; ameaçaram divulgação até 16 de junho |
| Kodak | Junho de 2026 | Alegaram 2,2 milhões de registros de dados pessoais de clientes; prazo de vazamento em 18 de junho; a Kodak confirmou a violação posteriormente |
| Abbott Laboratories | Julho de 2026 | Incluíram a Abbott em seu site de vazamento com prazo em 18 de julho, adiado para 21 de julho |
| Ernst & Young | Julho de 2026 | Alegaram violação na cadeia de suprimentos; prazo em 31 de julho (não confirmado até o momento) |
As táticas do grupo dependem de engenharia social por telefone (vishing), roubo de credenciais, abuso de tokens OAuth e comprometimento da cadeia de suprimentos, em vez de ransomware baseado em criptografia. Analistas também observam que o ShinyHunters já extorquiu vítimas que pagaram — mais notavelmente no caso PowerSchool — tornando a negociação uma estratégia arriscada.
O FBI, a Mandiant e a EclecticIQ emitiram alertas classificando o ShinyHunters como um coletivo de extorsão como serviço, financeiramente motivado, que se expandiu rapidamente por meio de engenharia social impulsionada por IA e exploração de plataformas SaaS.