Операции под брендом ShinyHunters сместились к атакам на SaaS
ShinyHunters описывают как бренд, ориентированный на получение финансовой выгоды за счёт кражи данных и шантажа, а не как устойчивую преступную группу. В 2020 и 2021 годах его деятельность включала фишинг, кражу учётных данных и продажу украденных баз данных; позднее она охватила компрометацию облачных учётных записей, злоупотребление SaaS, социальную инженерию и атаки на цепочки поставок. Бренд связывают с The Com, а с 2025 года также с более широкой коалицией Scattered Lapsus$ Hunters. Атрибуция затруднена: разные операторы и кластеры используют имя ShinyHunters для торговли данными, шантажа или работы сайтов с утечками.
Ранние вторжения и кампания Snowflake
Ранние вторжения опирались на фишинговые страницы, подстановку украденных учётных данных, скомпрометированные учётные данные GitHub и ключи API, неправильно настроенные хранилища AWS S3. Украденные учётные данные также повторно использовали для атак на облачные среды.
В 2024 году ShinyHunters связывали с кампанией Snowflake. В ней для доступа к учётным записям клиентов, не защищённым многофакторной аутентификацией (MFA), использовали учётные данные, похищенные стиллерами. Атакующие проводили разведку и массово похищали данные. Аккаунты Sp1d3r и SpidermanData продавали полученные наборы данных или вымогали деньги, угрожая их публикацией. Кампания затронула множество организаций, в том числе AT&T и Ticketmaster. При этом операторы, проводившие вторжения, не обязательно совпадали с участниками, использовавшими бренд ShinyHunters.
Социальная инженерия и атаки на SaaS
В 2025 году операции сместились к выдаче себя за сотрудников служб поддержки и фишингу по телефону, или вишингу (vishing). Жертв убеждали авторизовать вредоносные OAuth-приложения, замаскированные под легитимные инструменты Salesforce. Это позволяло массово экспортировать данные через API.
В последующих атаках на цепочки поставок SaaS для доступа к средам Salesforce клиентов использовали украденные OAuth-токены из Salesloft Drift, а затем Gainsight. Там искали встроенные секреты, включая облачные ключи, токены Snowflake, пароли и учётные данные API.
К 2026 году связанная с SLSH активность охватила фишинг по телефону против пользователей Okta, Microsoft Entra и Google SSO. Затем злоумышленники получали доступ к SharePoint, OneDrive, Salesforce, Slack и другим SaaS-платформам. Они также сканировали развёртывания Salesforce Experience Cloud в поисках неправильно настроенных гостевых профилей Aura с избыточными правами доступа.
В рамках крупной операции на цепочку поставок использовали токены аутентификации Anodot для доступа к средам Snowflake и BigQuery клиентов.
Эксплуатация уязвимостей и действия после проникновения
Группа также эксплуатировала уязвимость PSEMHUB в Oracle PeopleSoft, CVE-2026-35273. Это критическая уязвимость удалённого выполнения кода, которую применяли как уязвимость нулевого дня до публикации уведомления Oracle.
На этапе после проникновения использовали веб-шеллы JSP, скомпрометированные учётные данные, RDP, технику Pass the Hash, туннели Chisel, MeshCentral/MeshAgent, запланированные задачи PowerShell и Rclone для вывода данных. Также предпринимались попытки отключить средства защиты конечных точек. Данные сжимали и передавали на инфраструктуру злоумышленников перед публикацией или вымогательством.
В отчёте также описаны эксперименты с программами-вымогателями, DDoS-атаками, сваттингом и физическими угрозами. На момент подготовки отчёта вредоносный код программ-вымогателей не привёл к подтверждённым случаям заражения.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



