Säkerhetsanalytiker uppmanar till försiktighet. Det finns flera skäl:
Det betyder inte att påståendet kan avfärdas helt. Men tills EY eller oberoende utredare bekräftar just ShinyHunters uppgifter bör de betraktas som obestyrkta.
Före ShinyHunters påstående hade EY redan offentliggjort ett separat och bekräftat dataintrång i en tredjepartsplattform för IT-servicehantering. Plattformen användes bland annat för interna supportärenden.
Det här är vad som är känt:
Det centrala är att inte blanda ihop de två händelserna. EY:s intrång i den externa IT-supportplattformen är dokumenterat och har offentliggjorts av företaget. ShinyHunters påstående om ett eget intrång i juli är däremot ännu inte styrkt och kan vara kopplat till incidenten – eller helt fristående.
ShinyHunters har under 2026 tillämpat en återkommande modell: ta sig in, stjäla data, kräva betalning och sedan publicera eller sälja materialet. Bland de större kampanjerna finns:
| Mål | Månad | Vad som hävdades eller bekräftades |
|---|---|---|
| Offer i Salesforce Experience Cloud | Mars 2026 | Felkonfigurerade Aura-ändpunkter utnyttjades mot hundratals organisationer, däribland Qantas, Allianz Life, LVMH, Adidas, Google och Workday. |
| Instructure Canvas LMS | Maj 2026 | Plattformen angrips två gånger på tio dagar via XSS-sårbarheter i Free-for-Teacher-konton. Gruppen hävdade att cirka 3,6 terabyte data hade stulits och att över 275 miljoner elev- och studentposter berördes. FBI utfärdade en varning. |
| Europarådet | Juni 2026 | ShinyHunters hävdade att gruppen stulit 297 gigabyte och över 429 000 filer med HR- och verksamhetsdata och hotade med publicering den 16 juni. |
| Kodak | Juni 2026 | Gruppen hävdade att 2,2 miljoner poster med kunders personuppgifter hade stulits och satte den 18 juni som läckdeadline. Kodak bekräftade senare intrånget. |
| Abbott Laboratories | Juli 2026 | Abbott lades upp på gruppens läcksajt med en deadline den 18 juli, som senare flyttades fram till den 21 juli. |
| Ernst & Young | Juli 2026 | ShinyHunters hävdade ett leverantörsrelaterat intrång och satte den 31 juli som deadline. Påståendet var fortfarande obestyrkt när uppgifterna publicerades. |
ShinyHunters använder i första hand inte traditionell ransomware som krypterar företagets servrar. Gruppens verktyg och metoder omfattar i stället telefonbaserat nätfiske, så kallad vishing, stulna inloggningsuppgifter, missbruk av OAuth-token och angrepp via leverantörskedjan.
Målet är ofta molntjänster och SaaS-plattformar där stora mängder kund- och företagsdata finns samlade. Genom att använda giltiga inloggningar eller token kan angriparna ibland framstå som legitima användare eller applikationer.
Säkerhetsbedömare har dessutom pekat på att ShinyHunters i vissa fall har försökt utpressa offer på nytt efter en betalning – tydligast i PowerSchool-fallet. Det gör en förhandling till en osäker strategi, även om den kan verka som det snabbaste sättet att stoppa ett hot.
FBI, Mandiant och EclecticIQ beskriver ShinyHunters som en ekonomiskt motiverad cyberbrottskollektiv med en modell som liknar ”utpressning som tjänst”. Gruppen har snabbt breddat sin verksamhet genom AI-stödd social manipulation och angrepp mot SaaS-plattformar.
För EY innebär situationen därför två parallella frågor: den bekräftade incidenten i tredjepartens IT-supportsystem och ShinyHunters nya, ännu obestyrkta påstående. Att hålla isär dem är avgörande för att förstå vad som faktiskt har hänt.