← Tous les acteurs

ShinyHunters

Alias: UNC6040, UNC6240, Scattered Lapsus$ Hunters

Date de révision du profil source: 2026-06-21

Ajout au registre de la source: 2025-10-03 · Instantané de la source: 2026-09-15

Les métadonnées de la source ne sont pas vérifiées de manière indépendante. La date d’enregistrement n’est pas nécessairement celle de la première attaque. Les résumés de source sont traduits automatiquement si nécessaire ; le flux peut contenir des évaluations anciennes.

État de la recherche: Dossier documenté existant

Traduction générée localement ; la révision linguistique reste à effectuer.

Synthèse pour la direction

ShinyHunters n'est pas un groupe de chiffrement classique, mais une marque de diode et d'extorsion de données qui s'appuie fortement sur SaaS, l'ingénierie sociale, les jetons et les données cloud.

ShinyHunters est pertinent parce que le groupe montre que l'extorsion n'exige pas toujours des charges utiles ransomware. Les dommages proviennent de vol CRM, billetterie, Snowflake, Salesforce ou d'autres données SaaS et appuyez pour empêcher la publication.

Les cinq dernières victimes revendiquées connues

Chargement des revendications enregistrées…

    Il s’agit de revendications publiques attribuées au groupe, et non d’intrusions confirmées de manière indépendante. Les dates indiquent la publication ou la découverte, pas nécessairement l’attaque.

    Résumé de la gestion

    ShinyHunters est un profil important pour Amuneth car il montre le passage de ransomware classique à pure extorsion de données. L'acteur n'a pas besoin de chiffrer les fichiers pour causer des dommages. Si CRM-données, dossiers clients, tickets d'assistance, analyses, jetons ou exportations de cloud sont volés, la même pression administrative se fait sentir : ce qui est parti, qui a été touché, quelle notification légale est nécessaire et comment nous prévenons la répétition ?

    Les organisations qui ne surveillent pas suffisamment Salesforce, Snowflake, plateformes de support, outils marketing, intégrations et liens OAuth peuvent être vulnérables sans détection d'extrémité. L'acteur utilise l'ingénierie sociale, les identifiants volés, les jetons, les erreurs de configuration et les comptes d'intégration pour récupérer des données où les contrôles de sécurité normaux sont moins précis.

    Pour les visiteurs, la leçon la plus importante est que les données du cloud doivent être protégées autant que les serveurs de fichiers. MFA, confiance des périphériques, gouvernance OAuth, fonctions d'exportation de l'enregistrement, gestion secrète et contrôle des fournisseurs sont la facilité principale de ransomware lorsque l'acteur ShinyHunters-comme fonctionne.

    Groupement et développement

    ShinyHunters est visible depuis des années sous forme de diode et d'extorsion de données. Dans la couverture publique, le groupe est lié à la vente ou la publication de gros ensembles de données et plus tard aux campagnes Cloud et SaaS. En 2024 et 2025, les campagnes de diodes de données liées au flocon de neige et à Salesforce ont attiré beaucoup d'attention.

    Google Threat Intelligence a lié les campagnes de pêche Salesforce à UNC6040 et les communications d'extorsion ultérieures à UNC6240. Dans ces campagnes, les employés sont induits en erreur pour donner accès, par exemple par des outils personnalisés, le consentement OAuth ou des scénarios de type support.

    Le nom de marque ShinyHunters peut également fonctionner comme une étiquette criminelle. Différents groupes, identités de forum et collaborations peuvent utiliser le nom. Par conséquent, l'attribution doit rester prudente et le fichier devrait se concentrer sur les méthodes de travail: accès SaaS, jetons, journal de données, ingénierie sociale et extorsion.

    Exploitation et chaîne d'attaque

    Une attaque semblable à celle de ShinyHunters commence souvent par l'accès à un environnement SaaS ou à une chaîne d'intégration, qui peut se faire par le biais de vols, de vols de reconnaissance, de données d'infostealer, de OAuth volé ou de API-tokens, de fausses configurations ou d'un accès d'un fournisseur.

    Les cas Salesforce sont importants pour exploiter les capacités d'exportation.Le comportement de type chargeur de données, les consentements inhabituels OAuth, les nouvelles applications connectées, les requêtes massivesSOQL /API- et les exportations des objets Compte, Contact, Cas, Opportunity ou User sont des signaux que les organisations doivent surveiller.

    Les incidents similaires à des flocons de neige sont au sujet des identifiants, MFA- absence, politique de réseau, vieux jetons et comptes d'intégration. L'acteur n'a pas à pirater la plate-forme s'il peut se connecter avec des données valides et exporter de grands ensembles de données. Infostealerlogs et tiers augmentent ce risque.

    Après la plongée des données, l'extorsion suit. Les victimes reçoivent des rapports avec des réclamations, des échantillons ou une menace de publication. La réponse technique devrait non seulement faire endpointforensics, mais surtout des cloudlogs sécurisés: historique de connexion, API appels, subventions OAuth, historique de requête, journaux d'exportation, accès au stockage et accès aux fournisseurs.

    IOC et artefacts connus

    Les artefacts importants comprennent l'activité de Salesforce Data Loader, les applications connectées nouvelles ou suspectes, les autorisations OAuth, les exportations massives d'objets CRM-, l'historique des requêtes de Snowflake, les connexions sans MFA, l'accès à partir de ASN p.m.ph. inhabituelle, l'utilisation de jetons volés et la communication à partir d'adresses d'extorsion.

    Les rapports publics mentionnent ShinyHunters liés au vol de données Snowflake et Salesforce. Des titres de créance ou des agents utilisateurs spécifiques IP peuvent changer par campagne. Par conséquent, la valeur est en détection sur le comportement d'exportation: de nombreux enregistrements, de nombreux types d'objets, API-volume hors du modèle normal et l'accès par un utilisateur ou intégration qui ne le fait pas normalement.

    Les secrets enCRM Si les exportations contiennent des tickets de support, des variables d'environnement, des clés d'accès ou des configurations client, il peut y avoir un autre abus.AWS clés, jetons de flocons de neige,API les clés et mots de passe dans les ensembles de données pillés font donc partie de la réponse.

    Caractéristiques des victimes et enseignements tirés

    Les campagnes ShinyHunters sont associées publiquement aux grandes marques et plateformes riches en données. Le thème "Snowflake" est les clients de Snowflake, les clients de Salesforce, les dates de billetterie, les données de télécommunications, les données de détail, les clients de l'aviation et les fournisseurs SaaS. La sélection est sur l'échelle : un seul environnement SaaS peut contenir des millions de disques.

    La leçon est que la sécurité SaaS ne peut pas être externalisée au fournisseur. Souvent, la plate-forme elle-même n'est pas techniquement cassée, mais les configurations des clients, les identifiants, les intégrations ou les utilisateurs sont abusés.

    Une deuxième leçon est que l'exportation de données est une action critique. De nombreuses organisations ont la détection de logiciels malveillants graves, mais à peine sur massifCRM - exportations.ShinyHunters montre que ce point mort peut conduire à l'extorsion instantanément.

    Comment vous armer

    Forcez le phishing résistant MFA pour SaaS et les administrateurs. Utilisez l'accès conditionnel, la confiance des appareils et les restrictions réseau pour les données cloud critiques.

    Surveiller le comportement d'exportation SaaS. Alertes sur les nouvelles applications connectées, activité Data Loader, grandes exportations, pics de requête, clients inhabituels API- et accès à des objets sensibles.

    Vérifiez les fournisseurs et les intégrations pour l'hygiène des jetons. Rotation des jetons, limite les champs, log API- utilisation et code de balayage, tickets et CRM- champs sur les secrets. Si un tiers est touché, vous devriez être en mesure de déterminer rapidement quelles données ou jetons étaient accessibles par cette route.

    Indicateurs de compromission (IOC)

    Les indicateurs sont des observations historiques, pas la preuve d’une infection actuelle. Vérifiez la source, l’ancienneté et le contexte avant toute détection ou tout blocage ; les outils d’administration légitimes peuvent générer des faux positifs.

    TypeValeurSourceContexte
    behaviorvoice phishing against SaaS usersGoogle Threat Intelligence UNC6040 reportingUtilisé pour obtenir un accès ou des outils à Salesforce.
    toolingSalesforce Data Loader or modified Data Loader-style exportsGoogle Threat Intelligence reportingSurveiller le comportement d'export API, pas seulement les noms de fichiers.
    behaviorSnowflake or SaaS data theft using stolen credentials/tokensMandiant / public Snowflake reportingFocus sur MFA, historique des requêtes et politiques de réseau.
    artifactextortion emails under ShinyHunters brandingpublic victim reportingCommunication d'extorsion; valider les revendications techniques.

    Sources

    Éléments probants et limites

    L’attribution reflète l’évaluation de la source, pas une identité vérifiée. Une inscription sur un site de fuite ne prouve à elle seule ni chiffrement, ni vol de données, ni vulnérabilité précise, ni relation d’affiliation. Les informations manquantes restent explicitement signalées.