ShinyHunters ได้กำหนดเส้นตาย 'คำเตือนครั้งสุดท้าย' ภายในวันที่ 31 กรกฎาคม 2026 ขู่ว่าจะปล่อยข้อมูลและไฟล์ที่ขโมยมาทั้งหมด หาก EY ไม่ยอมเปิดเจรจาก่อนถึงกำหนด โดยข้อความบนเว็บไซต์รั่วไหลซึ่งอัปเดตเมื่อวันที่ 27 กรกฎาคม ระบุว่า 'นี่คือคำเตือนครั้งสุดท้าย ให้ติดต่อกลับมาภายในวันที่ 31 กรกฎาคม 2026 ไม่เช่นนั้นเราจะรั่วไหลข้อมูลพร้อมกับขายให้กับผู้เสนอราคาสูงสุด'
นักวิเคราะห์กำลังตั้งข้อสงสัยต่อข้อกล่าวหานี้ด้วยหลายสาเหตุ:
ก่อนที่ ShinyHunters จะออกมาอ้าง EY ได้แจ้งเหตุละเมิดข้อมูลที่แยกต่างหากและได้รับการยืนยันแล้ว ก่อนหน้านี้ ซึ่งเกี่ยวข้องกับแพลตฟอร์มการจัดการบริการด้านไอที (ITSM) ของบริษัทภายนอกที่ใช้สำหรับจัดการใบงานสนับสนุนภายใน โดยมีรายละเอียดสำคัญดังนี้:
การละเมิดข้อมูลของบุคคลที่สามที่ได้รับการยืนยันแล้วนี้ และข้อกล่าวหาของ ShinyHunters ไม่ใช่เหตุการณ์เดียวกัน เหตุการณ์แรกเป็นเหตุการณ์ที่ได้รับการบันทึกและ EY เปิดเผยต่อสาธารณะ ส่วนเหตุการณ์หลังเป็นข้อกล่าวหาที่ยังไม่มีหลักฐานยืนยัน ซึ่งอาจเกี่ยวข้องหรือไม่ก็ได้
ShinyHunters เป็นหนึ่งในกลุ่มขโมยข้อมูลและกรรโชกที่อุดมสมบูรณ์ที่สุดในปี 2026 โดยดำเนินตามรูปแบบ 'เจาะระบบ, ขโมยข้อมูล, เรียกค่าไถ่, และเผยแพร่หรือขาย' แคมเปญสำคัญในปี 2026 ได้แก่:
| เป้าหมาย | เดือน | รายละเอียด |
|---|---|---|
| เหยื่อของ Salesforce Experience Cloud | มีนาคม 2026 | ใช้ประโยชน์จากจุดสิ้นสุดของ Aura ที่ตั้งค่าไม่ถูกต้อง โจมตีองค์กรหลายร้อยแห่งรวมถึง Qantas, Allianz Life, LVMH, Adidas, Google, Workday |
| Instructure Canvas LMS | พฤษภาคม 2026 | เจาะระบบสองครั้งใน 10 วัน ผ่านช่องโหว่ XSS ในบัญชี Free-for-Teacher ขโมยข้อมูล ~3.6 TB ส่งผลกระทบต่อข้อมูลนักศึกษา 275 ล้าน+ ราย โดย FBI ได้ออกประกาศเตือนสาธารณะ |
| Council of Europe | มิถุนายน 2026 | อ้างว่าขโมยข้อมูล 297 GB (ไฟล์ 429,000+ ไฟล์) ที่เป็นข้อมูลด้านทรัพยากรบุคคลและการปฏิบัติงาน และขู่ว่าจะปล่อยข้อมูลภายในวันที่ 16 มิถุนายน |
| Kodak | มิถุนายน 2026 | อ้างว่าขโมยบันทึกข้อมูลส่วนบุคคลของลูกค้า 2.2 ล้านรายการ ตั้งเส้นตายวันที่ 18 มิถุนายน ต่อมา Kodak ยืนยันเหตุละเมิดข้อมูล |
| Abbott Laboratories | กรกฎาคม 2026 | โพสต์ Abbott ในเว็บไซต์รั่วไหล พร้อมเส้นตายวันที่ 18 กรกฎาคม ต่อมาเลื่อนเป็น 21 กรกฎาคม |
| Ernst & Young | กรกฎาคม 2026 | อ้างเจาะระบบผ่านซัพพลายเชน ตั้งเส้นตายวันที่ 31 กรกฎาคม (ยังไม่มีหลักฐานยืนยัน ณ เวลาที่เขียน) |
เทคนิคของกลุ่มนี้เน้นการใช้ วิศวกรรมสังคมทางโทรศัพท์, การขโมยข้อมูลประจำตัว, การใช้โทเค็น OAuth ในทางที่ผิด และการโจมตีห่วงโซ่อุปทาน มากกว่าการใช้แรนซัมแวร์เข้ารหัสข้อมูล นักวิเคราะห์ยังตั้งข้อสังเกตว่า ShinyHunters เคยทำการกรรโชกซ้ำหลังจากได้รับเงินค่าไถ่แล้ว โดยเฉพาะอย่างยิ่งในกรณีของ PowerSchool ซึ่งทำให้การเจรจาเป็นกลยุทธ์ที่มีความเสี่ยงสูง
FBI, Mandiant และ EclecticIQ ต่างก็ออกคำเตือนติดตาม ShinyHunters ในฐานะ กลุ่มกรรโชกเพื่อผลประโยชน์ทางการเงินที่ให้บริการในรูปแบบบริการ ซึ่งขยายตัวอย่างรวดเร็วผ่านวิศวกรรมสังคมที่ขับเคลื่อนด้วย AI และการใช้ประโยชน์จากแพลตฟอร์ม SaaS