分析師對 ShinyHunters 呢個講法抱持 高度懷疑,主要原因有幾個:
喺 ShinyHunters 出帖之前,EY 其實已經公開交代過 另一宗獨立嘅、已確認嘅資料外洩事件。呢件事涉及一個第三方IT服務管理(ITSM)平台,用嚟處理內部支援工單。重要細節如下:
最重要嘅一點係: 呢宗已確認嘅第三方平台外洩事件,同 ShinyHunters 嘅講法 係兩件完全唔同嘅事。前者係 EY 自己公開嘅、有文件記錄嘅事件;後者係一個未經證實嘅勒索 claim,可能有關係,亦可能完全冇關係。
ShinyHunters 絕對係2026年最「勤力」嘅數據盜竊同勒索組織之一,佢哋嘅操作模式非常清晰:「入侵、竊取、勒索、公開或拍賣」。 2026年嘅主要攻擊事件包括:
| 目標 | 月份 | 詳情 |
|---|---|---|
| Salesforce Experience Cloud 受害者 | 2026年3月 | 利用錯誤配置嘅 Aura 端點發動攻擊,影響數百個機構,包括 Qantas、Allianz Life、LVMH、Adidas、Google、Workday |
| Instructure Canvas LMS | 2026年5月 | 10日內兩次透過 XSS 漏洞入侵 Free-for-Teacher 帳戶;竊取約3.6 TB數據,影響超過2.75億學生記錄。FBI 發出公眾安全警報。 |
| 歐洲理事會 | 2026年6月 | 聲稱竊取297 GB(超過429,000個檔案)嘅人力資源及營運數據;威脅喺6月16日前公開。 |
| Kodak | 2026年6月 | 聲稱竊取220萬條客戶個人資料(PII);設定6月18日為洩漏死線;Kodak 其後確認被入侵。 |
| Abbott Laboratories | 2026年7月 | 將 Abbott 放上洩漏網站,死線定為7月18日,其後推遲至7月21日。 |
| Ernst & Young | 2026年7月 | 聲稱供應鏈攻擊成功;死線為7月31日(截至撰稿時仍未證實)。 |
ShinyHunters 嘅攻擊手法主要靠 語音釣魚(vishing)、盜取登入憑證、濫用 OAuth token,以及供應鏈攻擊,而唔係用傳統嘅加密勒索軟件。 分析師亦指出,ShinyHunters 曾經喺受害者畀錢後 再次勒索,最出名嘅例子就係 PowerSchool 事件,所以同佢哋傾數其實好高風險。
FBI、Mandiant 同 EclecticIQ 都已經發出警告,將 ShinyHunters 定性為一個 以金錢為動機、勒索即服務(extortion-as-a-service)嘅集團,並且透過 AI 輔助嘅社交工程同 SaaS 平台漏洞快速擴張。