ShinyHunters
Alias: UNC6040, UNC6240, Scattered Lapsus$ Hunters
Fecha de revisión del perfil de origen: 2026-06-21
Añadido al registro de la fuente: 2025-10-03 · Instantánea de la fuente: 2026-09-15
Los metadatos de la fuente no se han verificado de forma independiente. La fecha de registro no es necesariamente la del primer ataque. Los resúmenes de la fuente se traducen automáticamente cuando es necesario; el flujo puede contener evaluaciones antiguas.
Estado de la investigación: Expediente investigado existente
Traducción generada localmente; la revisión lingüística está pendiente.
Resumen ejecutivo
ShinyHunters no es un grupo clásico de cifrado, sino una marca de diodos y extorsión de datos que se apoya en gran medida en SaaS, ingeniería social, fichas y datos de nube.
ShinyHunters es relevante porque el grupo muestra que la extorsión no siempre requiere cargas de pago ransomware. El daño proviene de CRM, ticketing robado, Snowflake, Salesforce u otros datos y prensa SaaS para evitar publicación.
Las últimas cinco víctimas reivindicadas conocidas
Cargando reivindicaciones guardadas…
Son reivindicaciones públicas atribuidas al grupo, no intrusiones confirmadas de forma independiente. Las fechas indican publicación o descubrimiento, no necesariamente el ataque.
Resumen de la gestión
ShinyHunters es un perfil importante para Amuneth porque muestra el cambio de ransomware clásico a la pura relación-datos. El actor no necesita encriptar archivos para causar daños. Si CRM-data, registros de clientes, tickets de soporte, analíticas, fichas o exportaciones de nubes son robados, surge la misma presión administrativa: qué se ha ido, quién ha sido golpeado, qué notificación legal es necesaria y cómo evitamos la repetición?
El riesgo se encuentra principalmente en SaaS e identidad. Organizaciones que no monitorean suficientemente Salesforce, Snowflake, plataformas de soporte, herramientas de marketing, integraciones y enlaces OAuth pueden ser vulnerables sin detección de puntos finales.El actor utiliza ingeniería social, credenciales robadas, fichas, malfiguraciones y cuentas de integración para recuperar datos donde las comprobaciones normales de seguridad son menos agudas.
Para los visitantes, la lección más importante es que los datos de nube deben ser protegidos tanto como servidores de archivos. MFA, confianza en dispositivos, gobernanza OAuth, funciones de exportación de registro, gestión secreta y control de proveedores son la tesurabilidad principal del ransomware cuando el actor ShinyHunters-como funciona.
Grupo y desarrollo
ShinyHunters ha sido visible como diodo de datos y nombre de extorsión durante años. En cobertura pública, el grupo está vinculado a ventas o publicación de grandes conjuntos de datos y más adelante a campañas en la nube y SaaS. En 2024 y 2025, las campañas de diodos de datos relacionados con Snowflake y Salesforce llamaron mucha atención.
Google Threat Intelligence vincula las campañas de pesca Salesforce a UNC6040 y posteriores comunicaciones de extorsión a UNC6240. En tales campañas, los empleados se engañan para dar acceso, por ejemplo mediante herramientas personalizadas, OAuth consent o escenarios de apoyo. El núcleo técnico no es siempre una explotación, sino abuso de confianza.
El nombre de marca ShinyHunters también puede funcionar como una etiqueta criminal. Varios grupos, identidades y colaboraciones del foro pueden usar el nombre. Por lo tanto, la atribución debe permanecer cautelosa y el archivo debería centrarse en los métodos de trabajo: acceso SaaS, fichas, diario de datos, ingeniería social y extorsión.
Operación y cadena de ataque
Un ataque similar a ShinyHunters comienza con frecuencia con el acceso a un entorno SaaS o cadena de integración, que se puede hacer mediante vishing, smishing, robo credencial, datos infostealer, OAuth robados o API-tokens, malconfiguraciones o acceso de un proveedor. Posteriormente el actor busca ambientes donde muchos datos del cliente o del negocio son centrales.
Los casos de Salesforce son importantes para explotar las capacidades de exportación. Comportamiento similar a los datos, inusuales consentimientos OAuth, nuevas aplicaciones conectadas, masivas consultas OSQL /API- y exportaciones de Cuenta, Contacto, Caso, oportunidad o objetos del usuario son señales que las organizaciones necesitan monitorear.
Los incidentes similares a los de copo de nieve son sobre credenciales, MFA ausencias, política de red, fichas antiguas y cuentas de integración. El actor no tiene que hackear la plataforma si puede iniciar sesión con datos válidos y exportar grandes conjuntos de datos. Infostealerlogs y terceros aumentan ese riesgo.
Después del buceo de datos, la extorsión sigue. Las víctimas reciben informes con reclamos, muestras o amenaza a publicación. La respuesta técnica no sólo debe hacer endpointforensics, sino especialmente seguros cloudlogs: historial de inicio de sesión, API llamadas, OAuth subvenciones, historia de consultas, registros de exportación, acceso al almacenamiento y acceso a proveedores.
COI y artefactos conocidos
Los artefactos importantes incluyen la actividad inusual de Salesforce Data Loader, nuevas aplicaciones conectadas o sospechosas, permisos OAuth, exportaciones masivas de CRM-object, historia de las consultas Snowflake, logins sin MFA, acceso desde inusual ASN p.m.ph., uso de fichas robadas y comunicación de direcciones de extorsión.
La información pública menciona ShinyHunters relacionados con el robo de datos Snowflake y Salesforce. Los instrumentos específicos de la deuda IP o los agentes del usuario pueden cambiar por campaña. Por lo tanto, el valor se encuentra en la detección de comportamientos exportadores: muchos registros, muchos tipos de objetos, API-volume fuera del patrón normal y acceso por un usuario o integración que no lo hace normalmente.
Secretos enCRM o los datos de soporte son también un artefacto importante. Si las exportaciones contienen entradas de apoyo, variables ambientales, claves de acceso o configuraciones del cliente, puede ocurrir más abuso.AWS llaves, fichas de copo de nieve,API claves y contraseñas en conjuntos de datos saqueados es por lo tanto parte de la respuesta.
Patrón y lecciones de las víctimas
ShinyHunters campañas están asociadas públicamente con las principales marcas y plataformas de datos. El tema "Snowflake" es clientes de Snowflake, clientes de Salesforce, fechas de venta, datos de telecomunicaciones, datos minoristas, clientes de aviación y proveedores de SaaS. La selección es sobre escala: un único entorno de SaaS puede contener millones de registros.
La lección es que la seguridad de SaaS no puede ser subcontratada al proveedor. A menudo, la plataforma en sí no está técnicamente rota, pero las configuraciones del cliente, credenciales, integraciones o usuarios son abusados. Eso hace que la responsabilidad compartida sea muy concreta.
Una segunda lección es que la exportación de datos es una acción crítica. Muchas organizaciones tienen detección severa de malware, pero apenas en exportaciones masivas CRM-. ShinyHunters muestra que este punto ciego puede llevar a la extorsión instantánea.
Cómo armarse
Resistente al phishing MFA para SaaS y administradores. Utilice acceso condicional, confianza de dispositivos y restricciones de red para datos críticos en la nube. Eliminar las integraciones antiguas y limitar los consentimientos OAuth a aplicaciones explícitamente aprobadas.
Monitor SaaS comportamiento de exportación. Alertas sobre nuevas aplicaciones conectadas, actividad de Data Loader, grandes exportaciones, picos de consulta, inusuales API-clients y acceso a objetos sensibles. Enlace esas señales a la identidad: ¿quién se inscribió en qué dispositivo y con qué ficha?
Compruebe proveedores e integraciones para la higiene de token. Tokens rota, límites de alcance, registro API- uso y código de exploración, entradas y CRM- campos en secretos. Si un tercero es golpeado, usted debe ser capaz de determinar rápidamente qué datos o fichas propias fueron accesibles a través de esa ruta.
Indicadores de compromiso (IOC)
Los indicadores son observaciones históricas, no pruebas de una infección actual. Verifica la fuente, la antigüedad y el contexto antes de detectar o bloquear; las herramientas legítimas de administración pueden producir falsos positivos.
| Tipo | Valor | Fuente | Contexto |
|---|---|---|---|
| behavior | voice phishing against SaaS users | Google Threat Intelligence UNC6040 reporting | Se utiliza para obtener acceso o herramientas de Salesforce. |
| tooling | Salesforce Data Loader or modified Data Loader-style exports | Google Threat Intelligence reporting | Monitor API/Comportamiento de exportación, no solo nombres de archivos. |
| behavior | Snowflake or SaaS data theft using stolen credentials/tokens | Mandiant / public Snowflake reporting | Enfócate en MFA, historia de consultas y políticas de red. |
| artifact | extortion emails under ShinyHunters branding | public victim reporting | Comunicación de extorsión; validar reclamaciones técnicas. |
Fuentes
Evidencia y limitaciones
La atribución describe la evaluación de la fuente, no una identidad verificada. Una publicación en un sitio de filtraciones no demuestra por sí sola cifrado, robo de datos, una vulnerabilidad concreta ni una relación de afiliación. La información ausente se señala explícitamente.