ShinyHunters
Aliassen: UNC6040, UNC6240, Scattered Lapsus$ Hunters
Beoordelingsdatum bronprofiel: 2026-06-21
Toegevoegd aan de bronregistratie: 2025-10-03 · Bronmomentopname: 2026-09-15
De bronmetadata is niet onafhankelijk geverifieerd. De registratiedatum is niet noodzakelijk de eerste aanvalsdatum. Bronsamenvattingen zijn waar nodig automatisch vertaald; de feed kan verouderde beoordelingen bevatten.
Onderzoeksstatus: Bestaand onderzocht dossier
Dit dossier scheidt actorspecifieke broninformatie van algemene verdedigingsanalyse. Aanbevelingen en onderzoeksvragen zijn geen aanvullende feiten over de actor. Beperkte publieke onderbouwing blijft expliciet benoemd.
Managementsamenvatting
ShinyHunters is geen klassieke encryptiegroep maar een datadiefstal- en extortionmerk dat sterk leunt op SaaS, social engineering, tokens en clouddata.
ShinyHunters is relevant omdat de groep laat zien dat afpersing niet altijd ransomwarepayloads nodig heeft. De schade ontstaat door gestolen CRM-, ticketing-, Snowflake-, Salesforce- of andere SaaS-data en druk om publicatie te voorkomen.
Laatste vijf bekende slachtofferclaims
Opgeslagen claims laden…
Dit zijn publieke claims die aan de groep worden toegeschreven, geen onafhankelijk bevestigde inbraken. Datums betreffen publicatie of ontdekking, niet noodzakelijk de aanvalsdatum.
Managementsamenvatting
ShinyHunters is voor Amuneth een belangrijk profiel omdat het de verschuiving laat zien van klassieke ransomware naar pure data-extortion. De actor hoeft geen files te versleutelen om schade te veroorzaken. Als CRM-data, klantrecords, supporttickets, analytics, tokens of cloudexports worden gestolen, ontstaat dezelfde bestuurlijke druk: wat is weg, wie is geraakt, welke wettelijke melding is nodig en hoe voorkomen we herhaling?
Het risico zit vooral in SaaS en identity. Organisaties die Salesforce, Snowflake, supportplatformen, marketingtools, integraties en OAuth-koppelingen onvoldoende bewaken, kunnen kwetsbaar zijn zonder dat endpointdetectie iets ziet. De actor gebruikt social engineering, gestolen credentials, tokens, misconfiguraties en integratieaccounts om data te halen waar normale securitycontroles minder scherp zijn.
Voor bezoekers is de belangrijkste les dat clouddata net zo hard beschermd moet worden als fileservers. MFA, device trust, OAuth-governance, logging van exportfuncties, secrets management en leverancierscontrole zijn primaire ransomwareweerbaarheid wanneer de actor ShinyHunters-achtig werkt.
Groepering en ontwikkeling
ShinyHunters is al jaren zichtbaar als datadiefstal- en extortionnaam. De groep wordt in publieke berichtgeving gekoppeld aan verkoop of publicatie van grote datasets en later aan cloud- en SaaS-campagnes. In 2024 en 2025 kwam veel aandacht door Snowflake- en Salesforce-gerelateerde datadiefstalcampagnes.
Google Threat Intelligence koppelde Salesforce-vishingcampagnes aan UNC6040 en latere extortioncommunicatie aan UNC6240. In zulke campagnes worden medewerkers misleid om toegang te geven, bijvoorbeeld via aangepaste tools, OAuth-toestemming of supportachtige scenario’s. De technische kern is niet altijd een exploit, maar misbruik van vertrouwen.
De merknaam ShinyHunters kan bovendien als crimineel label functioneren. Verschillende clusters, forumidentiteiten en samenwerkingen kunnen de naam gebruiken. Daarom moet attributie voorzichtig blijven en moet het dossier vooral focussen op werkwijze: SaaS-toegang, tokens, datadiefstal, social engineering en afpersing.
Werkwijze en aanvalsketen
Een ShinyHunters-achtige aanval begint vaak met toegang tot een SaaS-omgeving of integratieketen. Dat kan via vishing, smishing, credential theft, infostealerdata, gestolen OAuth- of API-tokens, misconfiguraties of toegang bij een leverancier. De actor zoekt vervolgens naar omgevingen waar veel klant- of bedrijfsdata centraal staat.
Bij Salesforce-cases is het misbruik van exportmogelijkheden belangrijk. Data Loader-achtig gedrag, ongebruikelijke OAuth-consents, nieuwe connected apps, massale SOQL/API-queries en exports van Account, Contact, Case, Opportunity of User-objecten zijn signalen die organisaties moeten monitoren.
Bij Snowflake-achtige incidenten draait het om credentials, MFA-afwezigheid, netwerkpolicy, oude tokens en integratieaccounts. De actor hoeft het platform niet te hacken als hij met geldige gegevens kan inloggen en grote datasets kan exporteren. Infostealerlogs en derde partijen vergroten dat risico.
Na datadiefstal volgt extortion. Slachtoffers krijgen berichten met claims, samples of dreiging tot publicatie. De technische respons moet dan niet alleen endpointforensics doen, maar vooral cloudlogs veiligstellen: loginhistorie, API calls, OAuth grants, query history, exportlogs, storage access en leveranciersaccess.
Bekende IOC's en artefacten
Belangrijke artefacten zijn ongebruikelijke Salesforce Data Loader-activiteit, nieuwe of verdachte connected apps, OAuth-toestemmingen, massale CRM-objectexports, Snowflake-querygeschiedenis, logins zonder MFA, toegang vanaf ongebruikelijke ASN’s, gebruik van gestolen tokens en communicatie vanaf extortionadressen.
Publieke rapportage noemt ShinyHunters in verband met Snowflake- en Salesforce-datadiefstal. Specifieke IP’s of user agents kunnen per campagne wisselen. De waarde zit daarom in detectie op exportgedrag: veel records, veel objecttypen, API-volume buiten normaal patroon en toegang door een gebruiker of integratie die dat normaal niet doet.
Ook secrets in CRM- of supportdata zijn een belangrijk artefact. Als exports supporttickets, environment variables, toegangssleutels of klantconfiguraties bevatten, kan vervolgmisbruik ontstaan. Scannen op AWS keys, Snowflake tokens, API keys en wachtwoorden in buitgemaakte datasets is daarom onderdeel van de respons.
Slachtofferpatroon en lessen
ShinyHunters-campagnes worden publiek in verband gebracht met grote merken en datarijke platformen. Genoemde thema’s zijn Snowflake-klanten, Salesforce-klanten, ticketingdata, telecomdata, retaildata, luchtvaartklanten en SaaS-leveranciers. De selectie draait om schaal: een enkele SaaS-omgeving kan miljoenen records bevatten.
De les is dat SaaS-beveiliging niet aan de leverancier kan worden uitbesteed. Vaak is het platform zelf niet technisch gebroken, maar worden klantconfiguraties, credentials, integraties of gebruikers misbruikt. Dat maakt shared responsibility heel concreet.
Een tweede les is dat data-export een kritieke actie is. Veel organisaties hebben strenge detectie op malware, maar nauwelijks op massale CRM-export. ShinyHunters laat zien dat die blinde vlek direct tot afpersing kan leiden.
Hoe u zich wapent
Dwing phishing-resistente MFA af voor SaaS en beheerders. Gebruik conditional access, apparaatvertrouwen en netwerkrestricties voor kritieke clouddata. Verwijder oude integraties en beperk OAuth-consents tot expliciet goedgekeurde apps.
Monitor SaaS-exportgedrag. Alert op nieuwe connected apps, Data Loader-activiteit, grote exports, querypieken, ongebruikelijke API-clients en toegang tot gevoelige objecten. Koppel die signalen aan identity: wie logde in, vanaf waar, op welk apparaat en met welk token?
Controleer leveranciers en integraties op tokenhygiëne. Roteer tokens, beperk scopes, log API-gebruik en scan code, tickets en CRM-velden op secrets. Als een derde partij wordt geraakt, moet u snel kunnen bepalen welke eigen data of tokens via die route bereikbaar waren.
Identiteit, naamgeving en attributie
Voor ShinyHunters begint een betrouwbare beoordeling bij een exacte identificatie. Het lokale dossier vermeldt de volgende namen of aliassen: UNC6040, UNC6240, Scattered Lapsus$ Hunters. Een alias helpt bij zoeken, maar bewijst niet dat dezelfde personen achter verschillende operaties zitten. Gelijkende namen, hergebruikte logo’s en vergelijkbare afpersingsteksten zijn daarvoor onvoldoende. Bewaar bij onderzoek de oorspronkelijke groepsnaam en onderscheid de publicerende partij, de malwarefamilie en de vermoedelijke uitvoerder van de inbraak. Dat kunnen verschillende partijen zijn. Zo wordt een incident niet aan de verkeerde groep gekoppeld omdat alleen een bestandsnaam overeenkomt. Een veronderstelde relatie vereist een eigen, herleidbare bron en een datum waarop die relatie is vastgesteld.
Compromitteringsindicatoren (IOC’s)
Indicatoren zijn historische waarnemingen, geen bewijs van een huidige infectie. Controleer bron, ouderdom en context vóór detectie of blokkering; legitieme beheertools kunnen foutpositieven veroorzaken.
| Type | Waarde | Bron | Context |
|---|---|---|---|
| behavior | voice phishing against SaaS users | Google Threat Intelligence UNC6040 reporting | Gebruikt om Salesforce-toegang of tooling te verkrijgen. |
| tooling | Salesforce Data Loader or modified Data Loader-style exports | Google Threat Intelligence reporting | Monitor API/exportgedrag, niet alleen bestandsnamen. |
| behavior | Snowflake or SaaS data theft using stolen credentials/tokens | Mandiant / public Snowflake reporting | Focus op MFA, query history en netwerkpolicies. |
| artifact | extortion emails under ShinyHunters branding | public victim reporting | Afpersingscommunicatie; technische claims valideren. |
Bronnen
- Google Cloud: UNC6040 Salesforce data theft and extortion
- Wired: Snowflake and ShinyHunters reporting
- TechRadar: Salesforce Aura data theft reporting
- MITRE ATT&CK — Valid Accounts (defensive context)
- MITRE ATT&CK — External Remote Services (defensive context)
- MITRE ATT&CK — Exfiltration Over Web Service (defensive context)
- MITRE ATT&CK — Inhibit System Recovery (defensive context)
- Ransomware.live — ShinyHunters
Onderbouwing en beperkingen
Attributie beschrijft de beoordeling van de bron, niet een geverifieerde identiteit. Een vermelding op een leksite bewijst op zichzelf geen versleuteling, datadiefstal, specifieke kwetsbaarheid of affiliaterelatie. Ontbrekende informatie blijft expliciet benoemd.