
Группировка ShinyHunters, несмотря на многолетние аресты и закрытия форумов, объявила о масштабном обновлении своей утечечной инфраструктуры, добавив новые зеркальные серверы и торрент-загрузки. Злоумышленники пообещали, что похищенные данные останутся в публичном доступе «до скончания времён». Заявление было сделано 19 июня 2026 года на сайте утечек группы.
Обновление инфраструктуры утечек
ShinyHunters сообщила, что завершила модернизацию своей платформы для упрощения доступа к украденным файлам. Теперь при загрузке данных работает система очередей с функцией Proof of Work (PoW) — перед скачиванием компьютер пользователя должен решить небольшую вычислительную задачу. Для повышения скорости и надежности развернуты несколько зеркал (серверов-копий), что позволяет избежать падения скорости в моменты высокого трафика. Кроме того, группа планирует распространять файлы через торренты, чтобы создать «более надежную сеть распространения». ShinyHunters заверила, что ни одно из хранилищ утечек не пострадало при модернизации: «Мы храним несколько резервных копий всего, что было здесь утечено с первого дня. Эти файлы останутся легкодоступными для всех до скончания времён». Пользователям рекомендовано не использовать Tor для загрузки больших файлов, так как браузер не рассчитан на такие объемы.
Почему ShinyHunters продолжает существовать
Как отмечается в новом отчете компании Cato Networks, ShinyHunters превратилась из отдельной хакерской группы в устойчивый бренд киберпреступности, который «адаптируется быстрее, чем могут реагировать защитники и правоохранительные органы». Несмотря на закрытие форумов (RaidForums, BreachForums), осуждение предполагаемого основателя Себастьяна Рауля в 2023 году и аресты администраторов во Франции в прошлом году, бренд возрождался в течение нескольких дней или недель. Ярким примером эволюции стало расширение в 2025 году, когда сформировалось хакерское трио Scattered LAPSUS$ Hunters (SLH), объединившее узнаваемость ShinyHunters, опыт социальной инженерии Scattered Spider и агрессивную тактику LAPSUS$. Исследователи подчеркивают, что группировка больше не полагается исключительно на традиционные методы фишинга: современные кампании эксплуатируют доверенные интеграции SaaS, токены OAuth и схемы социальной инженерии через службы поддержки для доступа к корпоративным средам.
Новые жертвы и продолжающиеся атаки
С сентября прошлого года ShinyHunters методично атакует сотни корпоративных жертв, в том числе в рамках глобальной кампании, эксплуатирующей более 1,5 миллиона записей, привязанных к неправильно настроенным экземплярам Salesforce. В июне группа использовала критическую уязвимость нулевого дня в Oracle PeopleSoft. Среди громких брендов, заявленных только в этом месяце, — Kodak, JCPenney, Madison Square Garden и Sysco. Также в поле зрения злоумышленников попали платформы Drift, Salesloft, Snowflake и Okta. В прошлом месяце ShinyHunters несла ответственность за утечку данных глобальной образовательной платформы Canvas от Instructure, что затронуло тысячи школ. Ранним утром 19 июня группа выставила на утечечном сайте Amazon One Medical, заявив о 8,8 ТБ украденных данных. Вымогатели выдвинули Amazon ультиматум: выйти на связь до 22 июня, в противном случае пообещали «слить данные вместе с несколькими надоедливыми (цифровыми) проблемами». ShinyHunters не раскрыла детали предполагаемого взлома One Medical, и пока неизвестно, были ли скомпрометированы данные пациентов.