Các nhà phân tích đang tỏ ra nghi ngờ về tuyên bố này vì một số lý do:
Trước tuyên bố của ShinyHunters, EY đã công bố một vụ vi phạm dữ liệu riêng biệt, đã được xác nhận liên quan đến nền tảng quản lý dịch vụ CNTT (ITSM) bên thứ ba được sử dụng cho các ticket hỗ trợ nội bộ. Các chi tiết chính:
Vụ vi phạm bên thứ ba đã được xác nhận và tuyên bố của ShinyHunters không phải là cùng một sự cố - vụ việc trước là một sự kiện đã được ghi nhận mà EY đã tiết lộ; vụ việc sau là một tuyên bố không có cơ sở và có thể có hoặc không liên quan.
ShinyHunters đã trở thành một trong những nhóm đánh cắp dữ liệu và tống tiền hoạt động mạnh nhất trong năm 2026, vận hành một mô hình nhất quán "xâm nhập, đánh cắp, đòi hỏi và công bố hoặc bán" . Các chiến dịch lớn trong năm 2026 bao gồm:
| Mục tiêu | Tháng | Chi tiết |
|---|---|---|
| Nạn nhân Salesforce Experience Cloud | Tháng 3/2026 | Khai thác các điểm cuối Aura bị cấu hình sai, tấn công hàng trăm tổ chức bao gồm Qantas, Allianz Life, LVMH, Adidas, Google, Workday |
| Instructure Canvas LMS | Tháng 5/2026 | Bị xâm phạm hai lần trong 10 ngày qua lỗ hổng XSS trong tài khoản Free-for-Teacher; đánh cắp ~3,6 TB dữ liệu ảnh hưởng đến hơn 275 triệu hồ sơ sinh viên. FBI đã đưa ra cảnh báo |
| Hội đồng châu Âu | Tháng 6/2026 | Tuyên bố đánh cắp 297 GB (hơn 429.000 tệp) dữ liệu nhân sự và hoạt động; đe dọa công bố trước ngày 16/6 |
| Kodak | Tháng 6/2026 | Tuyên bố có 2,2 triệu hồ sơ thông tin nhận dạng cá nhân (PII) của khách hàng; đặt hạn chót rò rỉ ngày 18/6; Kodak sau đó xác nhận vụ vi phạm |
| Abbott Laboratories | Tháng 7/2026 | Đăng Abbott lên trang rò rỉ với hạn chót ngày 18/7, sau đó hoãn sang ngày 21/7 |
| Ernst & Young | Tháng 7/2026 | Tuyên bố tấn công chuỗi cung ứng; hạn chót ngày 31/7 (chưa được xác thực tại thời điểm viết bài) |
Phương thức hoạt động của nhóm này dựa trên lừa đảo qua điện thoại (vishing), đánh cắp thông tin đăng nhập, lạm dụng token OAuth và tấn công chuỗi cung ứng thay vì sử dụng mã độc tống tiền mã hóa . Các nhà phân tích cũng lưu ý rằng ShinyHunters đã tống tiền lại nạn nhân sau khi đã nhận tiền chuộc - đáng chú ý nhất là trong vụ PowerSchool - khiến việc đàm phán trở thành một chiến lược rủi ro .
FBI, Mandiant và EclecticIQ đều đã đưa ra các khuyến cáo theo dõi ShinyHunters như một tập thể tống tiền hoạt động vì mục đích tài chính, cung cấp dịch vụ tống tiền (extortion-as-a-service) đã mở rộng nhanh chóng thông qua kỹ thuật xã hội hỗ trợ AI và khai thác các nền tảng SaaS .