Temat · 15 newsów
ShinyHunters: grupa hakerska, wycieki i aktualności
W skrócie
ShinyHunters to grupa cyberprzestępcza, która kradnie duże bazy danych firm i instytucji i żąda okupu za ich nieujawnienie, a po upływie terminu publikuje pliki w dark webie. W 2026 roku grupa przyznała się do ataków na FBI, McKesson, Radę Europy i bazę kierowców Florydy. Dwóch domniemanych członków zatrzymano w Holandii (15 września) i w Jordanii (informacja z października), ale grupa nadal ogłasza kolejne ataki.
Czym jest ShinyHunters
ShinyHunters to grupa cyberprzestępcza, która kradnie duże bazy danych firm i instytucji, a potem żąda okupu za ich nieujawnienie. Działa w modelu „zapłać albo wyciekniemy”: nie szyfruje systemów jak typowy ransomware, tylko grozi publikacją skradzionych plików na własnej stronie w dark webie i, gdy termin mija bez płatności, faktycznie je publikuje. Według TechTimes grupa działa od 2019 roku, a w samym 2026 przypisuje się jej ponad 40 naruszeń. Eksperci opisują ją jako głównie młodych, anglojęzycznych hakerów nastawionych na kradzież danych i wymuszenia.
Zastrzeżenie dotyczy całego tekstu: wiele liczb pochodzi od samej grupy, a ofiary często ich nie potwierdzają. Tam, gdzie to ważne, deklaracje grupy są odróżnione od ustaleń firm i organów ścigania.
Jakie firmy zaatakowało ShinyHunters
W 2026 roku ShinyHunters przyznało się do ataków na FBI, bazę kierowców Florydy, McKesson, Carhartt, RingCentral, Radę Europy i Madison Square Garden Sports. Najważniejsze przypadki:
| Ofiara | Co wyciekło | Skala | Data i status |
|---|---|---|---|
| FBI: wyciek z portalu dla kandydatów | dane pracowników i kandydatów: numery ubezpieczenia społecznego (SSN), kontakty awaryjne, adresy domowe | grupa: 2-3 TB; FBI zakłada, że skradziono dane wszystkich pracowników | wrzesień 2026, FBI powiadamia poszkodowanych |
| Florida DMV: wyciek bazy kierowców DAVID | dane kierowców, paszporty, karty pobytu, wizy | 594 701 plików (475 207 obrazów, 119 494 strony HTML); grupa twierdzi, że ma ponad 200 tys. rekordów | włamanie od 3 września, publikacja 14 września |
| McKesson potwierdza włamanie | rekordy pacjentów | grupa: 284 mln rekordów, firma nie potwierdza liczby | wykryto 25 sierpnia 2026 |
| Carhartt: domniemany wyciek 12,9 mln kont | imiona, adresy e-mail, telefony, adresy klientów i pracowników | grupa: ponad 50 GB; doniesienia: 12,9 mln kont; firma nie potwierdziła | około 13 sierpnia 2026 |
| RingCentral traci 1,6 mln rekordów | nazwiska, e-maile, adresy, telefony, bez haseł | 1,6 mln rekordów | sierpień 2026 (zrzut danych 14 sierpnia wg relacji) |
| Rada Europy: 297 GB danych pracowników | paski płac, CV, akta osobowe, dane bankowe i medyczne z 15 lat | 297 GB, 10 000 pracowników, ponad 409 000 pasków płac | włamanie 27 maja-9 czerwca, publikacja po terminie 16 czerwca |
| Madison Square Garden Sports po terminie okupu | e-maile klientów, wewnętrzne pliki „Talent” z danymi znanych osób | 45 GB opublikowane; grupa: ponad 26 mln rekordów | termin okupu 15 czerwca 2026 |
Na liście grupy pojawiły się w sierpniu także Ernst & Young, Exact Sciences i Brinks Home. Nie ustalono, czy wpis o EY dotyczy wcześniej ujawnionego incydentu w systemie biletowym tej firmy. Według doniesień grupa stała też za wcześniejszymi atakami na Ticketmaster i Rockstar Games.
Skutki dla poszkodowanych są konkretne. W FBI chodzi o adresy domowe agentów, które mogą trafić w niepowołane ręce. Rada Europy nie ogłosiła planu powiadomienia pracowników ani pomocy kredytowej. W plikach MSG są adresy i wewnętrzne oceny ryzyka znanych osób.
Jak ShinyHunters włamuje się do firm
ShinyHunters wchodzi do firm głównie przez luki w oprogramowaniu firmowym, wyłudzone loginy i skradzione dane dostępowe, a nie przez szyfrowanie systemów. Z relacji wynikają cztery wzorce.
Luki w Oracle PeopleSoft. Zmasowane ataki na serwery PeopleSoft objęły według doniesień 300 instancji w ponad 100 organizacjach, głównie w edukacji; incydent potwierdził m.in. Uniwersytet w Nottingham. Grupa łączy stare luki z exploitami typu zero-day, czyli lukami nieznanymi producentowi, na które w chwili ataku nie ma poprawki. Wejście do Rady Europy dała krytyczna luka CVE-2026-35273 (CVSS 9,8): nie wymaga uwierzytelnienia i dotyczy PeopleTools 8.61 lub 8.62 z dostępnym z zewnątrz modułem Environment Management Hub. CISA dodała ją do katalogu wykorzystywanych podatności 12 czerwca.
Phishing z motywem passkey. Microsoft ostrzega przed phishingiem na passkey: od maja 2026 atakujący dzwonią lub piszą, podszywając się pod helpdesk IT, i każą „pilnie zaktualizować” passkey, MFA albo konfigurację SSO. Ofiara trafia na fałszywą stronę logowania lub zatwierdza dostęp kodem urządzenia. Atakujący nie rejestrują passkey, tylko przechwytują logowanie i tokeny sesji, a potem przez godziny lub dni, wolno i bez gwałtownych pobrań, kopiują pliki z SharePoint, OneDrive i poczty. Microsoft wiąże część tej aktywności z klastrem Storm-3121, powiązanym z ShinyHunters. Ogólny opis techniki jest w temacie phishing.
Telefon do pracownika. Według relacji w przypadku RingCentral wystarczył jeden telefon, bez exploita i bez niezałatanej luki.
Skradzione dane logowania. Floryda potwierdza wyciek przez konto policjanta: według departamentu atakujący użył danych jednego policjanta z Plant City, przechowywanych na prywatnym urządzeniu. Grupa twierdzi, że wykorzystała lukę w resetowaniu haseł i weszła na wiele kont w bazie DAVID, w tym konto agenta FBI. Obie wersje pozostają niezależnie niezweryfikowane. Szerszy kontekst: wycieki z praw jazdy i wycieki z instytucji rządowych.
Czy członkowie ShinyHunters zostali zatrzymani
Tak: zatrzymano dwóch domniemanych członków ShinyHunters, ale grupa nadal ogłasza kolejne ataki. Holenderska policja zatrzymała domniemanego lidera 15 września: 24-latka z Amsterdamu. Według Krebs on Security i Reutersa to Pepijn van der Stap, skazany w 2023 roku za kradzież danych i wymuszenia. Zastępca dyrektora Cyber Division FBI Brett Leatherman nazwał zatrzymanego jednym z domniemanych liderów grupy. ShinyHunters zaprzeczyło, jakoby miał z nią jakikolwiek związek.
Drugie zatrzymanie to Saif al-Din Khader, pseudonim Rey, w Jordanii. Według trzech źródeł został zatrzymany, według dwóch z nich we wtorek, i współpracuje z FBI przy identyfikacji pozostałych hakerów. Okoliczności zatrzymania nie są znane. FBI nie komentuje aresztowań za granicą, ale deklaruje, że doprowadziło już do zatrzymania kilku osób. Więcej takich spraw w temacie zatrzymania cyberprzestępców.
Dlaczego ShinyHunters zaatakowało FBI i Cl0p
ShinyHunters przedstawia atak na FBI jako odwet za raport FLASH, który biuro opublikowało w maju 2026. Pod koniec września grupa przejęła też stronę wyciekową Cl0p. Wersja grupy dotycząca FBI, opisana w relacji BleepingComputer o PeopleSoft: wejście przez niezałataną lukę zero-day w Oracle PeopleSoft, a stamtąd przejście do infrastruktury AWS GovCloud. FBI potwierdziło tylko badanie nieautoryzowanej aktywności wokół FBIjobs.gov. Redakcja 404 Media dostała próbkę około 5 tysięcy rekordów i zweryfikowała część danych. Tydzień później FBI szacowało szkody i zakładało, że skradziono dane wszystkich pracowników, a grupa zażądała zmiany ostrzeżenia FBI na swój temat, co odebrano jako zawoalowaną groźbę publikacji.
Wcześniej, w nocy z 18 września, ShinyHunters zdefaceowało stronę wyciekową Cl0p w sieci Tor: odwiedzający zobaczyli grafikę Pokémona i napis o przejęciu przez ShinyHunters. Grupa twierdzi, że weszła przez lukę w przesyłaniu plików w systemie Grav i zabrała kod źródłowy, wtyczki i logi Cl0p, oraz że ma klucze do usługi onion, czego nie udowodniła. Postawiła 72-godzinne ultimatum. Cl0p nie komentowała.
Co to oznacza dla Ciebie
- Telefon, SMS lub wiadomość od „helpdesku” z prośbą o pilną aktualizację passkey, MFA lub SSO to scenariusz opisany przez Microsoft w kampaniach grup powiązanych z ShinyHunters. Nie klikaj linku z wiadomości, wejdź sam na firmowy portal logowania.
- Administratorom Microsoft 365 Microsoft zaleca MFA odporne na phishing, ograniczenie wrażliwych zasobów do zarządzanych urządzeń i wyłączenie logowania kodem urządzenia, gdy nie jest potrzebne.
- Firmy z Oracle PeopleSoft dostępnym z internetu powinny sprawdzić logi pod kątem wskaźników kompromitacji (adresy IP, skrypt zostawiający notatki okupu) opublikowanych przy kampanii z czerwca.
- Jeśli dostaniesz zawiadomienie o wycieku, monitoruj wyciągi bankowe i raporty kredytowe, zachowaj dokumenty z incydentu i rozważ alert oszustw.
Otwarte pozostaje, czy McKesson i Carhartt potwierdzą liczby podawane przez grupę (284 mln rekordów i 12,9 mln kont), jak daleko sięgnęła kradzież danych w FBI i czy zatrzymania w Holandii i Jordanii spowolnią grupę, skoro nadal ogłasza ataki.
Kluczowe fakty
- W Jordanii zatrzymano Saifa al-Dina Khadera (pseudonim Rey), domniemanego kluczowego członka ShinyHunters. Według dwóch źródeł współpracuje z FBI. (źródło)
- Holenderska policja zatrzymała 15 września 24-letniego mieszkańca Amsterdamu. FBI nazwało go jednym z domniemanych liderów grupy, ShinyHunters zaprzecza jego związkom z nią. (źródło)
- Grupa twierdzi, że przez zero-day w Oracle PeopleSoft ukradła z systemów FBI od 2 do 3 TB danych. FBI potwierdziło badanie nieautoryzowanej aktywności wokół FBIjobs.gov. (źródło)
- ShinyHunters zdefaceowało stronę wyciekową grupy Cl0p w Tor i dało 72-godzinne ultimatum. Twierdzi, że ma kod źródłowy Cl0p, ale nie pokazało dowodów na klucze do usługi onion. (źródło)
- Po włamaniu do bazy DAVID Florida DMV grupa opublikowała ponad pół miliona plików: 475 207 obrazów i 119 494 strony HTML z danymi kierowców. (źródło)
- McKesson potwierdził włamanie wykryte 25 sierpnia. ShinyHunters twierdzi, że ukradło 284 mln rekordów pacjentów, firma nie potwierdziła tej liczby. (źródło)
- Po nieopłaconym okupie grupa opublikowała 297 GB danych Rady Europy, w tym ponad 409 000 pasków płac 10 000 pracowników. Wejście dała luka CVE-2026-35273 w Oracle PeopleSoft. (źródło)
- ShinyHunters atakuje serwery Oracle PeopleSoft: według doniesień 300 instancji w ponad 100 organizacjach, głównie w edukacji. Wśród ofiar jest Uniwersytet w Nottingham. (źródło)
Wydanie opracowane przy pomocy sztucznej inteligencji. Tekst i lektor wygenerowane automatycznie.
Oś czasu
- Jordan zatrzymał domniemanego hakera ShinyHunters, współpracuje z FBI Privacy
- Holenderska policja zatrzymała domniemanego lidera ShinyHunters Security
- FBI ocenia szkody po wycieku danych tysięcy pracowników Security
- ShinyHunters twierdzi, że wykorzystał zero-day Oracle PeopleSoft do włamania do FBI Security
- ShinyHunters przejmuje stronę wyciekową grupy Cl0p Security
- ShinyHunters ujawnia ponad pół miliona plików po włamaniu do Florida DMV Security
- Floryda potwierdza wyciek bazy DMV przez skradzione konto policji Privacy
- Microsoft ostrzega przed phishingiem na passkey i kradzieżą danych z Microsoft 365 Security
- Grupa ShinyHunters twierdzi, że ukradła dane 12,9 mln kont Carhartt Privacy
- McKesson potwierdza włamanie, ShinyHunters twierdzi, że ma 284 mln rekordów pacjentów Security
Pokaż starsze (5 newsów)
- RingCentral straciło 1,6 mln rekordów po jednym telefonie; ShinyHunters publikuje dane Security
- ShinyHunters publikuje dane 10 000 pracowników Rady Europy Privacy
- ShinyHunters publikuje dane 10 000 pracowników Rady Europy Security
- ShinyHunters publikuje 45 GB danych Madison Square Garden i Knicks po niedotrzymaniu terminu okupu Security
- Ataki ShinyHunters na serwery Oracle PeopleSoft – wykradziono dane z ponad 100 organizacji Security
Najczęstsze pytania
Czym jest ShinyHunters?
ShinyHunters to grupa cyberprzestępcza specjalizująca się w kradzieży dużych baz danych i wymuszaniu okupu. Nie szyfruje systemów jak ransomware, tylko grozi publikacją skradzionych plików i publikuje je, gdy ofiara nie zapłaci w terminie. W 2026 roku przyznała się do ataków m.in. na FBI, McKesson i Radę Europy.
Kim są ShinyHunters?
Według ekspertów to głównie młodzi, anglojęzyczni hakerzy nastawieni na kradzież danych i wymuszenia. Grupa działa od 2019 roku (według TechTimes) i ma na koncie ponad 40 naruszeń w samym 2026. Dwóch domniemanych członków zatrzymano: jednego w Holandii 15 września, drugiego w Jordanii (informacja z października).
Jak ShinyHunters włamuje się do firm?
Najczęściej przez luki w oprogramowaniu firmowym i wyłudzanie loginów. W 2026 roku grupa atakowała serwery Oracle PeopleSoft (CVE-2026-35273, CVSS 9,8), a Microsoft opisał powiązane z nią kampanie phishingu z motywem passkey, w których atakujący podszywają się pod helpdesk IT. Florida DMV podała, że włamano się skradzionymi danymi logowania policjanta.
Czy ShinyHunters używa ransomware?
Nie w klasycznym sensie. Grupa działa w modelu „zapłać albo wyciekniemy”: kradnie dane i grozi ich publikacją, bez szyfrowania systemów. Gdy termin mija bez płatności, wrzuca pliki na swoją stronę w dark webie, jak w przypadku Rady Europy i Madison Square Garden Sports.
Jakie firmy zaatakowało ShinyHunters?
W 2026 roku grupa przyznała się m.in. do ataków na FBI, McKesson, Carhartt, RingCentral, Radę Europy, Madison Square Garden Sports i Florida DMV. Według doniesień wcześniej odpowiadała też za ataki na Ticketmaster i Rockstar Games. Liczby ofiar podaje często sama grupa i nie zawsze są potwierdzone.