Фахівці з кібербезпеки поки не вважають заяву доведеним фактом. Причини такі:
Станом на момент публікації EY не підтвердила саме заяву ShinyHunters, а викрадені матеріали, пов’язані з цією вимогою, не були оприлюднені на підпільних ресурсах.
До заяви ShinyHunters EY уже повідомила про підтверджений, але окремий інцидент. Він стосувався сторонньої платформи керування ІТ-послугами (ITSM), яку використовували для внутрішніх заявок і звернень до служби підтримки.
Відомі деталі:
Ключовий висновок: підтверджений витік через сторонню ІТ-платформу та нова заява ShinyHunters — не тотожні події. Перша є задокументованим інцидентом, про який EY повідомила сама. Друга залишається непідтвердженою заявою, її зв’язок із попереднім витоком не встановлено.
Упродовж 2026 року ShinyHunters демонструвала повторювану схему: отримати доступ, викрасти дані, висунути вимоги, а потім опублікувати або продати інформацію. Серед найпомітніших кампаній називалися:
| Ціль | Місяць | Що заявляла або підтверджувала група |
|---|---|---|
| Користувачі Salesforce Experience Cloud | Березень 2026 року | Експлуатація неправильно налаштованих Aura-ендпоїнтів; під ударом опинилися сотні організацій, зокрема Qantas, Allianz Life, LVMH, Adidas, Google і Workday. |
| Instructure Canvas LMS | Травень 2026 року | Дві атаки протягом 10 днів через XSS-вразливість в акаунтах Free-for-Teacher; група заявила про викрадення приблизно 3,6 ТБ даних, пов’язаних із понад 275 мільйонами записів студентів. ФБР випустило попередження. |
| Рада Європи | Червень 2026 року | Заявлено про викрадення 297 ГБ, або понад 429 000 файлів, із кадровими та операційними даними; дедлайн для публікації призначили на 16 червня. |
| Kodak | Червень 2026 року | ShinyHunters заявила про 2,2 мільйона записів із персональними даними клієнтів і встановила дедлайн 18 червня; згодом Kodak підтвердила факт зламу. |
| Abbott Laboratories | Липень 2026 року | Компанію розмістили на сайті витоків із дедлайном 18 липня, який пізніше перенесли на 21 липня. |
| Ernst & Young | Липень 2026 року | Заявлено про атаку через ланцюг постачання; дедлайн — 31 липня. Станом на цей час доказів немає. |
На відміну від класичних програм-вимагачів, ShinyHunters зазвичай не шифрує системи. Група зосереджується на викраденні даних і подальшому шантажі. Серед типових методів — телефонний фішинг (vishing), крадіжка облікових даних, зловживання OAuth-токенами та компрометація постачальників.
Аналітики також звертають увагу на випадки повторного шантажу після сплати, зокрема у справі PowerSchool. Це означає, що навіть переговори з такими угрупованнями не гарантують завершення атаки.
ФБР, Mandiant і EclecticIQ описують активність ShinyHunters як фінансово мотивовану модель колективного шантажу, що швидко розширюється завдяки соціальній інженерії з використанням ШІ та атакам на хмарні SaaS-платформи.
На цей момент факт окремого витоку клієнтських податкових даних у EY підтверджений. Натомість твердження ShinyHunters про новий злам компанії залишається неперевіреним. Тому дедлайн 31 липня варто сприймати як елемент шантажу, а не як доказ того, що угруповання справді отримало заявлений обсяг даних.