ShinyHunters
Überblick
ShinyHunters ist eine finanziell motivierte Gruppierung, die sich auf Datendiebstahl und Erpressung spezialisiert hat. Im Mittelpunkt ihres Vorgehens steht das Entwenden großer Datenbestände, die anschließend zur Erpressung der betroffenen Organisationen genutzt werden. Bekanntheit erlangte die Gruppe durch eine Reihe schwerwiegender Sicherheitsvorfälle, bei denen umfangreiche Datenmengen abgeflossen sind, unter anderem über Zugänge zu cloudbasierten Datenplattformen. Im weiteren Verlauf erweiterte die Gruppe ihr Tätigkeitsfeld und brachte ein eigenes Ransomware-as-a-Service-Angebot unter der Bezeichnung „shinysp1d3r“ auf den Markt, mit dem auch Dritte für Angriffe ausgestattet werden können. Gegen mehrere mutmaßliche Mitglieder gingen Strafverfolgungsbehörden vor und nahmen sie fest. Charakteristisch für ShinyHunters ist die konsequente Ausrichtung auf den Diebstahl verwertbarer Unternehmensdaten sowie die Bereitschaft, das erbeutete Material als Druckmittel einzusetzen und über die Bereitstellung von Werkzeugen weitere Akteure einzubinden.
Taktiken & Vorgehen
Für den Erstzugang durchsucht die Gruppe Code-Repositories wie GitHub und Bitbucket gezielt nach offengelegten API-Schlüsseln und OAuth-Tokens (Secret Hunting). Ergänzend kommt Spearphishing per Sprachanruf (Vishing) zum Einsatz: Anrufer geben sich gegenüber dem Helpdesk als Beschäftigte aus, um Passwort-Rücksetzungen oder eine Umgehung der Mehr-Faktor-Authentisierung zu erwirken. Zur dauerhaften Präsenz nutzt ShinyHunters bösartige „Connected“-OAuth-Anwendungen, um ohne Passwörter Zugriff auf Salesforce- und Microsoft-365-Umgebungen zu behalten. Aus Informationsspeichern wie Confluence, Jira und SharePoint werden interne Dokumentation und im Klartext abgelegte Zugangsdaten gesammelt. Die Exfiltration erfolgt über legitime Cloud-Werkzeuge und native APIs, mit denen Daten aus CRM-Systemen wie Salesforce zu C2-Servern abgezogen werden. Daneben werden Spearphishing-Anhänge zur Informationsgewinnung sowie die Verschlüsselung von Daten genutzt.
Schutzmaßnahmen
Code-Repositories wie GitHub und Bitbucket sollten kontinuierlich auf offengelegte API-Schlüssel und OAuth-Tokens überwacht und kompromittierte Geheimnisse umgehend rotiert werden. Helpdesk-Prozesse sollten gegen Vishing gehärtet werden, indem Passwort-Rücksetzungen und Änderungen an der Mehr-Faktor-Authentisierung nur nach gesicherter Identitätsprüfung erfolgen. Angebundene OAuth-Anwendungen in Salesforce- und Microsoft-365-Umgebungen sollten regelmäßig überprüft, eingeschränkt und nicht benötigte Verbindungen entzogen werden. Der Zugriff auf Informationsspeicher wie Confluence, Jira und SharePoint sollte protokolliert und im Klartext abgelegte Zugangsdaten beseitigt werden. Zudem sollte der Datenabfluss aus CRM-Systemen über native APIs durch Überwachung ungewöhnlicher Exfiltrationsmuster erkannt werden.
Chronologie
- 03.10.2025 Erste bekannte Aktivität
- 07.09.2026 Zuletzt aktiv
Erwähnt in
- Florida bestätigt Einbruch in DAVID-Fahrerdatenbank über gestohlene Polizei-Zugangsdaten 11.09.2026
- Microsoft: Erpressergruppen stehlen per Passkey-Phishing Daten aus Microsoft 365 11.09.2026
- Anthropic: Russische Spionagegruppe nutzte Claude für Angriffe auf über 20 Behörden 11.09.2026
- Trezor: Phishing-Welle nach Einbruch bei E-Mail-Dienstleister Brevo trifft 347.000 Adressen 11.09.2026
- Trezor: Angreifer kompromittieren E-Mail-Dienstleister und versenden Phishing-Mails 10.09.2026
- ShinyHunters behauptet Einbruch in Floridas Führerschein-Datenbank DAVID 08.09.2026
- Datenleck bei Mathspace: Daten von mehr als einer Million Menschen abgeflossen 08.09.2026
- Aesto Health: Datenleck betrifft über 9,5 Millionen Patienten 07.09.2026
- Trezor: Datenpanne bei Logistikpartner ShipMonk betrifft nun 81.000 Kunden 07.09.2026
- Mathspace: Angreifer stehlen Daten von über einer Million Schülern, Eltern und Lehrkräften 07.09.2026
- Trezor: 67.000 weitere US-Kunden von Datenleck bei Logistikdienstleister ShipMonk betroffen 05.09.2026
- ShinyHunters verhöhnt ReliaQuest – der angebliche Einbruch bleibt weitgehend folgenlos 03.09.2026
- Novocure: Cyberangriff legt Daten von über 1.400 Krebspatienten offen 01.09.2026
- McKesson bestätigt Datendiebstahl – ShinyHunters setzt Ultimatum 31.08.2026
- Cyberangriff auf McKesson: Daten aus Onkologie- und Chirurgie-Sparte abgeflossen 31.08.2026
- Nutex Health: Angreifer stahlen Daten von Unternehmensservern 25.08.2026
- ReliaQuest bestätigt Vishing-Angriff: ShinyHunters erlangte kurzzeitig Zugriff auf Okta-Dashboard 24.08.2026
- RingCentral: Daten von 1,6 Millionen Konten nach Einbruch offengelegt 14.08.2026
- Datenleck bei RingCentral: Veröffentlichtes Material deutet auf 1,6 Millionen Betroffene hin 14.08.2026
- Datenpanne bei ShipMonk trifft fast 14.000 Trezor-Kunden 14.08.2026