分析師對這項主張持 懷疑態度,原因如下:
在 ShinyHunters 提出主張之前,EY 已經揭露了一起 經確認、獨立 的資料外洩事件,涉及一個用於內部支援單的第三方IT服務管理(ITSM)平台。關鍵細節如下:
這起經確認的第三方供應商外洩事件與 ShinyHunters 的主張 並非同一事件——前者是 EY 已公開記錄在案的事件;後者則是一個未經證實的主張,兩者可能有關聯,也可能毫無關係。
ShinyHunters 已是2026年最活躍的資料竊取與勒索集團之一,其運作模式遵循一套一致的 「入侵、竊取、勒索、公布或出售」 流程。 該集團在2026年的重大攻擊行動包括:
| 目標 | 月份 | 細節 |
|---|---|---|
| Salesforce Experience Cloud 受害者 | 2026年3月 | 利用配置錯誤的 Aura 端點,攻擊數百家組織,包含 Qantas、Allianz Life、LVMH、Adidas、Google、Workday 等 |
| Instructure Canvas LMS | 2026年5月 | 10天內兩度利用免費教師帳戶中的XSS漏洞進行入侵;竊取約3.6 TB資料,影響超過2.75億筆學生記錄。FBI為此發布了公共服務公告。 |
| 歐洲理事會 | 2026年6月 | 聲稱竊取297 GB(超過429,000個檔案)的人力資源和運營資料;威脅在6月16日前公布 |
| 柯達 | 2026年6月 | 聲稱竊取220萬筆客戶個資;設下6月18日的最後期限;柯達隨後證實了此入侵事件 |
| 亞培公司 | 2026年7月 | 將亞培公司列在洩密網站上,設下7月18日最後期限,後延至7月21日 |
| Ernst & Young | 2026年7月 | 聲稱透過供應鏈漏洞入侵;最後期限為7月31日(截至本文撰寫時尚未證實) |
該集團的攻擊手法依賴於 語音釣魚(vishing)、憑證竊取、OAuth 令牌濫用和供應鏈入侵,而非傳統的加密勒索軟體。 分析師也指出,ShinyHunters 曾 在收到贖金後再次對受害者進行勒索——最著名的是 PowerSchool 案例——這使得與其談判成為一種高風險策略。
美國聯邦調查局(FBI)、Mandiant 和 EclecticIQ 均已發布警告,將 ShinyHunters 視為一個 以金錢為動機、勒索即服務(extortion-as-a-service)的犯罪集團,該集團透過 AI 驅動的社交工程和 SaaS 平台漏洞利用迅速擴張。