Siber güvenlik uzmanları, ShinyHunters’ın EY iddiasını şu aşamada doğrulanmış bir saldırı olarak değerlendirmiyor. Bunun birkaç nedeni var:
27 Temmuz itibarıyla EY’nin, ShinyHunters’ın özel iddiasını doğruladığına veya 31 Temmuz tarihine kamuya açık biçimde yanıt verdiğine dair bir bilgi bulunmuyordu; ayrıca yeraltı forumlarında çalındığı öne sürülen verilerden herhangi birinin yayımlandığı da bildirilmedi.
ShinyHunters’ın paylaşımından önce EY, üçüncü taraf bir IT hizmet yönetimi platformunu etkileyen ayrı ve doğrulanmış bir veri ihlalini açıklamıştı. Platform, şirket içi destek taleplerinin yönetiminde kullanılıyordu.
Olayın temel ayrıntıları şöyle:
Buradaki kritik ayrım şu: EY’nin daha önce açıkladığı üçüncü taraf platform ihlali belgelenmiş bir olay. ShinyHunters’ın 27 Temmuz’daki iddiası ise henüz kanıtlanmış değil. İki olayın bağlantılı olup olmadığı da şu aşamada bilinmiyor.
ShinyHunters, 2026’da veri hırsızlığı ve gasp faaliyetleri bakımından en aktif gruplardan biri olarak öne çıktı. Grubun tekrarlanan yöntemi genel olarak “ihlal et, veriyi dışarı çıkar, ödeme talep et, ardından yayımla veya sat” şeklinde ilerliyor.
2026’daki öne çıkan kampanyalar arasında şunlar yer alıyor:
| Hedef | Ay | İddia edilen veya doğrulanan ayrıntılar |
|---|---|---|
| Salesforce Experience Cloud müşterileri | Mart 2026 | Yanlış yapılandırılmış Aura uç noktalarının istismar edildiği ve aralarında Qantas, Allianz Life, LVMH, Adidas, Google ve Workday’in de bulunduğu yüzlerce kuruluşun etkilendiği bildirildi. |
| Instructure Canvas LMS | Mayıs 2026 | Free-for-Teacher hesaplarındaki XSS açıkları kullanılarak sistemin 10 gün içinde iki kez ihlal edildiği; yaklaşık 3,6 TB verinin ve 275 milyondan fazla öğrenci kaydının etkilendiği öne sürüldü. FBI konuyla ilgili kamu duyurusu yayımladı. |
| Avrupa Konseyi | Haziran 2026 | İnsan kaynakları ve operasyon verilerinden oluşan 297 GB’lık, 429 binden fazla dosyalık bir arşivin çalındığı iddia edildi; yayımlama tarihi olarak 16 Haziran gösterildi. |
| Kodak | Haziran 2026 | Müşterilere ait kişisel verileri içeren 2,2 milyon kaydın ele geçirildiği iddia edildi. Kodak daha sonra ihlali doğruladı. |
| Abbott Laboratories | Temmuz 2026 | Abbott, grubun sızıntı sitesinde yayımlandı; 18 Temmuz olarak belirtilen son tarih daha sonra 21 Temmuz’a ertelendi. |
| Ernst & Young | Temmuz 2026 | Üçüncü taraf platform üzerinden tedarik zinciri ihlali iddiası ortaya atıldı; 31 Temmuz tarihi verildi. İddia yazım sırasında doğrulanmamıştı. |
Grubun faaliyetleri, sistemleri şifreleyerek işleyişi durduran klasik fidye yazılımından ziyade kimlik ve bulut servisleri merkezli veri gaspına dayanıyor. Kullanılan yöntemler arasında sesli oltalama (vishing), kimlik bilgisi hırsızlığı, OAuth token kötüye kullanımı ve tedarik zinciri saldırıları bulunuyor.
Analizler ayrıca grubun ödeme yapan bazı mağdurlara daha sonra yeniden şantaj yaptığını belirtiyor. PowerSchool vakası, bu yaklaşımın en çok öne çıkan örneklerinden biri olarak gösteriliyor. Bu nedenle yalnızca ödeme yapmanın tehdidi sona erdireceği garanti değil.
FBI, Mandiant ve EclecticIQ; ShinyHunters markası altında yürütülen faaliyetleri finansal motivasyonlu, hizmet olarak gasp modeline yaklaşan bir siber suç yapılanması olarak izliyor. Bu operasyonların yapay zekâ destekli sosyal mühendislik ve hizmet olarak yazılım (SaaS) platformlarının istismarıyla hızla genişlediği değerlendiriliyor.
EY iddiası açısından mevcut tablo bu nedenle iki parçalı: EY’nin üçüncü taraf IT destek platformuyla ilgili ihlali gerçek ve daha önce açıklanmış bir olay; ShinyHunters’ın bu olaya sahip çıkıp ek bir saldırı gerçekleştirdiği iddiası ise bağımsız kanıt gelene kadar doğrulanmamış bir tehdit olarak kalıyor.