安全分析师对此声称持怀疑态度,理由如下:
在ShinyHunters声称之前,安永已经披露了一起独立的、已确认的数据泄露事件,涉及一个用于内部支持工单的第三方IT服务管理(ITSM)平台。关键细节如下:
需要注意的是,已确认的第三方数据泄露事件和ShinyHunters的声称并非同一事件——前者是安永披露的有据可查的事件;后者是一个未经证实的声称,两者可能有关联,也可能完全无关。
ShinyHunters已成为2026年最高产的数据窃取和勒索组织之一,其运营模式始终遵循“入侵、窃取、勒索、公开或出售”的流程。 2026年的主要行动包括:
| 目标 | 月份 | 详情 |
|---|---|---|
| Salesforce Experience Cloud 受害者 | 2026年3月 | 利用配置错误的Aura端点,攻击了数百个组织,包括Qantas、Allianz Life、LVMH、Adidas、Google、Workday |
| Instructure Canvas LMS | 2026年5月 | 10天内通过Free-for-Teacher账户的XSS漏洞被入侵两次;窃取了约3.6 TB数据,影响超过2.75亿学生记录。联邦调查局(FBI)发布了公共安全警报(PSA)。 |
| 欧洲委员会 | 2026年6月 | 声称窃取了297 GB(超过42.9万个文件)的人力资源和运营数据;威胁在6月16日前公开。 |
| 柯达 | 2026年6月 | 声称窃取了220万条客户个人身份信息(PII);设定了6月18日的泄露截止日期;柯达后来证实了该入侵事件。 |
| 雅培实验室 | 2026年7月 | 在泄密网站上将雅培列为目标,设定了7月18日的截止日期,后推迟至7月21日。 |
| 安永 | 2026年7月 | 声称通过供应链攻击实现入侵;截止日期为7月31日(截至本文撰写时尚未证实)。 |
该组织的惯用手段依赖于语音网络钓鱼、凭证窃取、OAuth令牌滥用和供应链攻击,而非基于加密的勒索软件。 分析师还指出,ShinyHunters在受害者支付赎金后再次进行勒索——最典型的例子是PowerSchool事件,这使得谈判成为一种高风险策略。
联邦调查局(FBI)、Mandiant和EclecticIQ都已发布安全公告,将ShinyHunters定性为一个受金钱驱使的、勒索即服务的犯罪团伙,该团伙通过基于人工智能的社会工程学和SaaS平台漏洞利用迅速扩张。