HeadFlash

Temat · 15 newsów

ShinyHunters: grupa hakerska, wycieki i aktualności

Zaktualizowano · Redakcja: Marcin Rybak

W skrócie

ShinyHunters to grupa cyberprzestępcza, która kradnie duże bazy danych firm i instytucji i żąda okupu za ich nieujawnienie, a po upływie terminu publikuje pliki w dark webie. W 2026 roku grupa przyznała się do ataków na FBI, McKesson, Radę Europy i bazę kierowców Florydy. Dwóch domniemanych członków zatrzymano w Holandii (15 września) i w Jordanii (informacja z października), ale grupa nadal ogłasza kolejne ataki.

Czym jest ShinyHunters

ShinyHunters to grupa cyberprzestępcza, która kradnie duże bazy danych firm i instytucji, a potem żąda okupu za ich nieujawnienie. Działa w modelu „zapłać albo wyciekniemy”: nie szyfruje systemów jak typowy ransomware, tylko grozi publikacją skradzionych plików na własnej stronie w dark webie i, gdy termin mija bez płatności, faktycznie je publikuje. Według TechTimes grupa działa od 2019 roku, a w samym 2026 przypisuje się jej ponad 40 naruszeń. Eksperci opisują ją jako głównie młodych, anglojęzycznych hakerów nastawionych na kradzież danych i wymuszenia.

Zastrzeżenie dotyczy całego tekstu: wiele liczb pochodzi od samej grupy, a ofiary często ich nie potwierdzają. Tam, gdzie to ważne, deklaracje grupy są odróżnione od ustaleń firm i organów ścigania.

Jakie firmy zaatakowało ShinyHunters

W 2026 roku ShinyHunters przyznało się do ataków na FBI, bazę kierowców Florydy, McKesson, Carhartt, RingCentral, Radę Europy i Madison Square Garden Sports. Najważniejsze przypadki:

Ofiara Co wyciekło Skala Data i status
FBI: wyciek z portalu dla kandydatów dane pracowników i kandydatów: numery ubezpieczenia społecznego (SSN), kontakty awaryjne, adresy domowe grupa: 2-3 TB; FBI zakłada, że skradziono dane wszystkich pracowników wrzesień 2026, FBI powiadamia poszkodowanych
Florida DMV: wyciek bazy kierowców DAVID dane kierowców, paszporty, karty pobytu, wizy 594 701 plików (475 207 obrazów, 119 494 strony HTML); grupa twierdzi, że ma ponad 200 tys. rekordów włamanie od 3 września, publikacja 14 września
McKesson potwierdza włamanie rekordy pacjentów grupa: 284 mln rekordów, firma nie potwierdza liczby wykryto 25 sierpnia 2026
Carhartt: domniemany wyciek 12,9 mln kont imiona, adresy e-mail, telefony, adresy klientów i pracowników grupa: ponad 50 GB; doniesienia: 12,9 mln kont; firma nie potwierdziła około 13 sierpnia 2026
RingCentral traci 1,6 mln rekordów nazwiska, e-maile, adresy, telefony, bez haseł 1,6 mln rekordów sierpień 2026 (zrzut danych 14 sierpnia wg relacji)
Rada Europy: 297 GB danych pracowników paski płac, CV, akta osobowe, dane bankowe i medyczne z 15 lat 297 GB, 10 000 pracowników, ponad 409 000 pasków płac włamanie 27 maja-9 czerwca, publikacja po terminie 16 czerwca
Madison Square Garden Sports po terminie okupu e-maile klientów, wewnętrzne pliki „Talent” z danymi znanych osób 45 GB opublikowane; grupa: ponad 26 mln rekordów termin okupu 15 czerwca 2026

Na liście grupy pojawiły się w sierpniu także Ernst & Young, Exact Sciences i Brinks Home. Nie ustalono, czy wpis o EY dotyczy wcześniej ujawnionego incydentu w systemie biletowym tej firmy. Według doniesień grupa stała też za wcześniejszymi atakami na Ticketmaster i Rockstar Games.

Skutki dla poszkodowanych są konkretne. W FBI chodzi o adresy domowe agentów, które mogą trafić w niepowołane ręce. Rada Europy nie ogłosiła planu powiadomienia pracowników ani pomocy kredytowej. W plikach MSG są adresy i wewnętrzne oceny ryzyka znanych osób.

Jak ShinyHunters włamuje się do firm

ShinyHunters wchodzi do firm głównie przez luki w oprogramowaniu firmowym, wyłudzone loginy i skradzione dane dostępowe, a nie przez szyfrowanie systemów. Z relacji wynikają cztery wzorce.

Luki w Oracle PeopleSoft. Zmasowane ataki na serwery PeopleSoft objęły według doniesień 300 instancji w ponad 100 organizacjach, głównie w edukacji; incydent potwierdził m.in. Uniwersytet w Nottingham. Grupa łączy stare luki z exploitami typu zero-day, czyli lukami nieznanymi producentowi, na które w chwili ataku nie ma poprawki. Wejście do Rady Europy dała krytyczna luka CVE-2026-35273 (CVSS 9,8): nie wymaga uwierzytelnienia i dotyczy PeopleTools 8.61 lub 8.62 z dostępnym z zewnątrz modułem Environment Management Hub. CISA dodała ją do katalogu wykorzystywanych podatności 12 czerwca.

Phishing z motywem passkey. Microsoft ostrzega przed phishingiem na passkey: od maja 2026 atakujący dzwonią lub piszą, podszywając się pod helpdesk IT, i każą „pilnie zaktualizować” passkey, MFA albo konfigurację SSO. Ofiara trafia na fałszywą stronę logowania lub zatwierdza dostęp kodem urządzenia. Atakujący nie rejestrują passkey, tylko przechwytują logowanie i tokeny sesji, a potem przez godziny lub dni, wolno i bez gwałtownych pobrań, kopiują pliki z SharePoint, OneDrive i poczty. Microsoft wiąże część tej aktywności z klastrem Storm-3121, powiązanym z ShinyHunters. Ogólny opis techniki jest w temacie phishing.

Telefon do pracownika. Według relacji w przypadku RingCentral wystarczył jeden telefon, bez exploita i bez niezałatanej luki.

Skradzione dane logowania. Floryda potwierdza wyciek przez konto policjanta: według departamentu atakujący użył danych jednego policjanta z Plant City, przechowywanych na prywatnym urządzeniu. Grupa twierdzi, że wykorzystała lukę w resetowaniu haseł i weszła na wiele kont w bazie DAVID, w tym konto agenta FBI. Obie wersje pozostają niezależnie niezweryfikowane. Szerszy kontekst: wycieki z praw jazdy i wycieki z instytucji rządowych.

Czy członkowie ShinyHunters zostali zatrzymani

Tak: zatrzymano dwóch domniemanych członków ShinyHunters, ale grupa nadal ogłasza kolejne ataki. Holenderska policja zatrzymała domniemanego lidera 15 września: 24-latka z Amsterdamu. Według Krebs on Security i Reutersa to Pepijn van der Stap, skazany w 2023 roku za kradzież danych i wymuszenia. Zastępca dyrektora Cyber Division FBI Brett Leatherman nazwał zatrzymanego jednym z domniemanych liderów grupy. ShinyHunters zaprzeczyło, jakoby miał z nią jakikolwiek związek.

Drugie zatrzymanie to Saif al-Din Khader, pseudonim Rey, w Jordanii. Według trzech źródeł został zatrzymany, według dwóch z nich we wtorek, i współpracuje z FBI przy identyfikacji pozostałych hakerów. Okoliczności zatrzymania nie są znane. FBI nie komentuje aresztowań za granicą, ale deklaruje, że doprowadziło już do zatrzymania kilku osób. Więcej takich spraw w temacie zatrzymania cyberprzestępców.

Dlaczego ShinyHunters zaatakowało FBI i Cl0p

ShinyHunters przedstawia atak na FBI jako odwet za raport FLASH, który biuro opublikowało w maju 2026. Pod koniec września grupa przejęła też stronę wyciekową Cl0p. Wersja grupy dotycząca FBI, opisana w relacji BleepingComputer o PeopleSoft: wejście przez niezałataną lukę zero-day w Oracle PeopleSoft, a stamtąd przejście do infrastruktury AWS GovCloud. FBI potwierdziło tylko badanie nieautoryzowanej aktywności wokół FBIjobs.gov. Redakcja 404 Media dostała próbkę około 5 tysięcy rekordów i zweryfikowała część danych. Tydzień później FBI szacowało szkody i zakładało, że skradziono dane wszystkich pracowników, a grupa zażądała zmiany ostrzeżenia FBI na swój temat, co odebrano jako zawoalowaną groźbę publikacji.

Wcześniej, w nocy z 18 września, ShinyHunters zdefaceowało stronę wyciekową Cl0p w sieci Tor: odwiedzający zobaczyli grafikę Pokémona i napis o przejęciu przez ShinyHunters. Grupa twierdzi, że weszła przez lukę w przesyłaniu plików w systemie Grav i zabrała kod źródłowy, wtyczki i logi Cl0p, oraz że ma klucze do usługi onion, czego nie udowodniła. Postawiła 72-godzinne ultimatum. Cl0p nie komentowała.

Co to oznacza dla Ciebie

  • Telefon, SMS lub wiadomość od „helpdesku” z prośbą o pilną aktualizację passkey, MFA lub SSO to scenariusz opisany przez Microsoft w kampaniach grup powiązanych z ShinyHunters. Nie klikaj linku z wiadomości, wejdź sam na firmowy portal logowania.
  • Administratorom Microsoft 365 Microsoft zaleca MFA odporne na phishing, ograniczenie wrażliwych zasobów do zarządzanych urządzeń i wyłączenie logowania kodem urządzenia, gdy nie jest potrzebne.
  • Firmy z Oracle PeopleSoft dostępnym z internetu powinny sprawdzić logi pod kątem wskaźników kompromitacji (adresy IP, skrypt zostawiający notatki okupu) opublikowanych przy kampanii z czerwca.
  • Jeśli dostaniesz zawiadomienie o wycieku, monitoruj wyciągi bankowe i raporty kredytowe, zachowaj dokumenty z incydentu i rozważ alert oszustw.

Otwarte pozostaje, czy McKesson i Carhartt potwierdzą liczby podawane przez grupę (284 mln rekordów i 12,9 mln kont), jak daleko sięgnęła kradzież danych w FBI i czy zatrzymania w Holandii i Jordanii spowolnią grupę, skoro nadal ogłasza ataki.

Kluczowe fakty

  • W Jordanii zatrzymano Saifa al-Dina Khadera (pseudonim Rey), domniemanego kluczowego członka ShinyHunters. Według dwóch źródeł współpracuje z FBI. (źródło)
  • Holenderska policja zatrzymała 15 września 24-letniego mieszkańca Amsterdamu. FBI nazwało go jednym z domniemanych liderów grupy, ShinyHunters zaprzecza jego związkom z nią. (źródło)
  • Grupa twierdzi, że przez zero-day w Oracle PeopleSoft ukradła z systemów FBI od 2 do 3 TB danych. FBI potwierdziło badanie nieautoryzowanej aktywności wokół FBIjobs.gov. (źródło)
  • ShinyHunters zdefaceowało stronę wyciekową grupy Cl0p w Tor i dało 72-godzinne ultimatum. Twierdzi, że ma kod źródłowy Cl0p, ale nie pokazało dowodów na klucze do usługi onion. (źródło)
  • Po włamaniu do bazy DAVID Florida DMV grupa opublikowała ponad pół miliona plików: 475 207 obrazów i 119 494 strony HTML z danymi kierowców. (źródło)
  • McKesson potwierdził włamanie wykryte 25 sierpnia. ShinyHunters twierdzi, że ukradło 284 mln rekordów pacjentów, firma nie potwierdziła tej liczby. (źródło)
  • Po nieopłaconym okupie grupa opublikowała 297 GB danych Rady Europy, w tym ponad 409 000 pasków płac 10 000 pracowników. Wejście dała luka CVE-2026-35273 w Oracle PeopleSoft. (źródło)
  • ShinyHunters atakuje serwery Oracle PeopleSoft: według doniesień 300 instancji w ponad 100 organizacjach, głównie w edukacji. Wśród ofiar jest Uniwersytet w Nottingham. (źródło)

Wydanie opracowane przy pomocy sztucznej inteligencji. Tekst i lektor wygenerowane automatycznie.

Oś czasu

  1. Jordan zatrzymał domniemanego hakera ShinyHunters, współpracuje z FBI Privacy
  2. Holenderska policja zatrzymała domniemanego lidera ShinyHunters Security
  3. FBI ocenia szkody po wycieku danych tysięcy pracowników Security
  4. ShinyHunters twierdzi, że wykorzystał zero-day Oracle PeopleSoft do włamania do FBI Security
  5. ShinyHunters przejmuje stronę wyciekową grupy Cl0p Security
  6. ShinyHunters ujawnia ponad pół miliona plików po włamaniu do Florida DMV Security
  7. Floryda potwierdza wyciek bazy DMV przez skradzione konto policji Privacy
  8. Microsoft ostrzega przed phishingiem na passkey i kradzieżą danych z Microsoft 365 Security
  9. Grupa ShinyHunters twierdzi, że ukradła dane 12,9 mln kont Carhartt Privacy
  10. McKesson potwierdza włamanie, ShinyHunters twierdzi, że ma 284 mln rekordów pacjentów Security
Pokaż starsze (5 newsów)
  1. RingCentral straciło 1,6 mln rekordów po jednym telefonie; ShinyHunters publikuje dane Security
  2. ShinyHunters publikuje dane 10 000 pracowników Rady Europy Privacy
  3. ShinyHunters publikuje dane 10 000 pracowników Rady Europy Security
  4. ShinyHunters publikuje 45 GB danych Madison Square Garden i Knicks po niedotrzymaniu terminu okupu Security
  5. Ataki ShinyHunters na serwery Oracle PeopleSoft – wykradziono dane z ponad 100 organizacji Security

Najczęstsze pytania

Czym jest ShinyHunters?

ShinyHunters to grupa cyberprzestępcza specjalizująca się w kradzieży dużych baz danych i wymuszaniu okupu. Nie szyfruje systemów jak ransomware, tylko grozi publikacją skradzionych plików i publikuje je, gdy ofiara nie zapłaci w terminie. W 2026 roku przyznała się do ataków m.in. na FBI, McKesson i Radę Europy.

Kim są ShinyHunters?

Według ekspertów to głównie młodzi, anglojęzyczni hakerzy nastawieni na kradzież danych i wymuszenia. Grupa działa od 2019 roku (według TechTimes) i ma na koncie ponad 40 naruszeń w samym 2026. Dwóch domniemanych członków zatrzymano: jednego w Holandii 15 września, drugiego w Jordanii (informacja z października).

Jak ShinyHunters włamuje się do firm?

Najczęściej przez luki w oprogramowaniu firmowym i wyłudzanie loginów. W 2026 roku grupa atakowała serwery Oracle PeopleSoft (CVE-2026-35273, CVSS 9,8), a Microsoft opisał powiązane z nią kampanie phishingu z motywem passkey, w których atakujący podszywają się pod helpdesk IT. Florida DMV podała, że włamano się skradzionymi danymi logowania policjanta.

Czy ShinyHunters używa ransomware?

Nie w klasycznym sensie. Grupa działa w modelu „zapłać albo wyciekniemy”: kradnie dane i grozi ich publikacją, bez szyfrowania systemów. Gdy termin mija bez płatności, wrzuca pliki na swoją stronę w dark webie, jak w przypadku Rady Europy i Madison Square Garden Sports.

Jakie firmy zaatakowało ShinyHunters?

W 2026 roku grupa przyznała się m.in. do ataków na FBI, McKesson, Carhartt, RingCentral, Radę Europy, Madison Square Garden Sports i Florida DMV. Według doniesień wcześniej odpowiadała też za ataki na Ticketmaster i Rockstar Games. Liczby ofiar podaje często sama grupa i nie zawsze są potwierdzone.