С 2020 года группировка ShinyHunters стоит за десятками крупных утечек. За это время её участников задерживали, осуждали и выдавали США. Форумы, где группа торговала украденными базами, трижды изымали правоохранители. Работа при этом не прекращалась надолго. К 2026 году имя превратилось в бренд, за которым стоит не одна команда, а сеть связанных кластеров.
Описание
Сегодня под общим названием действуют несколько обособленных групп. Одни добывают первичный доступ, другие похищают данные, третьи ведут переговоры и публикуют украденное на сайте утечек. В 2025 году часть коллектива объединилась с группировками Scattered Spider и Lapsus$ в союз Scattered Lapsus$ Hunters. Разделение труда помогает бренду выживать, когда полиция задерживает конкретных исполнителей. Украденные сведения служат не только товаром, но и сырьём для следующей атаки: из переписок и заявок в поддержку злоумышленники вылавливают ключи к внутренним системам. Государственные тайны и коммерческие разработки группу не интересуют. Ей нужны имена, адреса, телефоны, даты рождения и частичные данные карт - всё, что можно перепродать или использовать для давления.
Первые годы группа работала как торговец базами. Данные продавали в закрытом режиме, а когда спрос падал, выкладывали бесплатно ради репутации. После изъятия RaidForums в 2022 году коллектив перебрался на BreachForums. Год спустя его участники уже сами управляли этой площадкой. В июне 2021 года прокуратура США предъявила обвинения трём гражданам Франции. Одного из них, Себастьена Рауля, задержали в Марокко в 2022 году. Его выдали США, и в январе 2024 года суд приговорил его к трём годам тюрьмы и штрафу более пяти миллионов долларов. Крупнейшей кампанией стала атака 2024 года на клиентов сервиса Snowflake. Пострадали около 165 организаций. Позже за этот эпизод осудили других людей, не связанных с прежним ядром группы.
По данным Sekoia и Beazley Security, методы доступа менялись примерно раз в год. В 2020 году злоумышленники искали открытые облачные хранилища и служебные ключи, оставленные разработчиками. К 2024 году они переключились на аккаунты Snowflake без многофакторной аутентификации - дополнительной проверки личности при входе. В 2025 году ставку сделали на голосовой фишинг и доверительные связи между корпоративными приложениями. Тогда же в ход пошли перехваченные ключи доступа к сервисам аналитики.
В 2026 году главной целью стала критическая уязвимость нулевого дня в Oracle PeopleSoft. Так называют ошибку в программном обеспечении, о которой разработчик не знал до начала атак. Кампания затронула более ста организаций, около 68% из них - учебные заведения. Злоумышленники проникали на серверы и закреплялись там с помощью скрытых вставок. Они отключали защитное ПО, перемещались по внутренней сети и копировали данные. Перед публикацией на сайте утечек файлы сжимали и выгружали на отдельные серверы. В мае 2026 года с этой волной столкнулась и команда реагирования на инциденты, участвовавшая в подготовке отчёта. В феврале того же года на сайте утечек появился курорт Wynn Resorts: группа заявила о 800 тысячах записей сотрудников и потребовала около 1,55 миллиона долларов.
Публичные заявления почти всегда масштабнее подтверждённых данных. В 2023 году группа сообщила о краже более 30 миллионов заказов из Pizza Hut Australia. Компания подтвердила инцидент, но сообщила о 193 тысячах пострадавших клиентов. Похожая картина с издательством McGraw-Hill: заявленные 45 миллионов записей против ограниченного набора данных, который сама компания назвала нечувствительным. В мае 2026 года ShinyHunters объявила о 275 миллионах записей из образовательной платформы Canvas. После заявления компании об устранении проблемы она взломала систему повторно и изменила оформление сотен университетских страниц входа. В августе 2026 года последовало заявление о 284 миллионах записей пациентов дистрибьютора McKesson и требовании более 55 миллионов долларов. Компания подтвердила доступ к сторонним приложениям, но масштаб не раскрыла. Каждое такое заявление требует независимой проверки.
География атак менялась вслед за платформами, а не по стратегическим причинам. В 2020-2021 годах пострадали в основном компании из Азии, Индии и Индонезии: многие из них хранили пароли в открытом или слабо защищённом виде. С 2024 года центр сместился в США, Западную Европу и Австралию. Там сосредоточены клиенты Snowflake, Salesforce и Okta. Единственное исключение - Франция. Несколько операторов группы оказались французами, и жертвы, связанные с ними, тоже были французскими организациями.
Меняется и характер давления. К 2026 году к вымогательству добавились угрозы физической расправы над руководителями, распределённые атаки на отказ в обслуживании (DDoS) и ложные вызовы полиции по домашним адресам. Заявленная программа-вымогатель shinysp1d3r проходит тестирование, хотя пострадавших от неё пока нет. Бизнес, который шесть лет жил на перепродаже данных, осваивает более жёсткие формы принуждения. Основой защиты остаются многофакторная аутентификация, ревизия подключённых приложений и контроль над тем, кому компания доверяет доступ к своим системам.