सभी थ्रेट एक्टरRead in English

थ्रेट एक्टर प्रोफ़ाइल

ShinyHunters दूसरे नाम: UNC6240

दुनियाभर में सक्रिय · पैसे के लिए हमलेVishing (फोन कॉल पर धोखा) और चोरी के लॉगिन से SaaS डेटा चोरी और ब्लैकमेलअपडेट
ShinyHunters का प्रतीकात्मक चित्र: फोन कॉल वाला हेडसेट और चुराए गए लॉगिन की चाबी, जिससे cloud में रखे डेटा का खज़ाना खोला जा रहा है। चित्र पर अंग्रेज़ी में लिखा है: SHINYHUNTERS, CLOUD DATA THEFT.

AI से बनाया गया प्रतीकात्मक चित्र। यह असली तस्वीर या दस्तावेज़ नहीं है।

ShinyHunters पैसे के लिए डेटा चुराने और ब्लैकमेल करने वाला एक नाम (brand) है। यह cloud और SaaS (इंटरनेट पर चलने वाले बिज़नेस सॉफ्टवेयर) प्लेटफॉर्म से डेटा चुराता है और उसे सार्वजनिक न करने के बदले पैसे मांगता है। 2024 में Snowflake के ग्राहकों के अकाउंट से हुई डेटा चोरियों का दावा इसी नाम से किया गया था; Mandiant ने पाया कि हमलावरों ने बिना MFA वाले अकाउंट पर infostealer मैलवेयर से चुराए गए credentials इस्तेमाल किए। 2025 से Google और FBI ऐसे कॉल करने वालों के बारे में बता रहे हैं जो IT सपोर्ट बनकर कर्मचारियों को एक नुकसानदेह Salesforce connected app मंज़ूर करने के लिए राज़ी कर लेते हैं, जिसके बाद ShinyHunters के नाम से ब्लैकमेल वाले ईमेल आते हैं। Google ब्लैकमेल वाले हिस्से को UNC6240 नाम से ट्रैक करता है। KrebsOnSecurity के मुताबिक यह ग्रुप Scattered LAPSUS$ Hunters का हिस्सा है, जो Scattered Spider, LAPSUS$ और ShinyHunters का मिला-जुला गठजोड़ है।

ताज़ा स्थितिनीदरलैंड की पुलिस ने 28 सितंबर 2026 को पुष्टि की कि ShinyHunters की जांच में एक 24 साल के व्यक्ति को गिरफ्तार किया गया है; KrebsOnSecurity ने सूत्रों के हवाले से बताया कि उसे 16 सितंबर के आसपास हिरासत में लिया गया था। सितंबर में AdaptHealth ने पुष्टि की कि जून 2026 के जिस डेटा ब्रीच को ShinyHunters से जोड़ा गया है, उससे 41,15,802 लोग प्रभावित हुए।

टाइमलाइन

  1. Mandiant ने Snowflake के ग्राहकों के अकाउंट से डेटा चोरी के एक अभियान की जानकारी दी, जिसमें बिना MFA वाले अकाउंट पर infostealer से चुराए गए credentials इस्तेमाल हुए; करीब 165 संस्थाओं को सूचना दी गई।

    Mandiant/Google — UNC5537 targets Snowflake customer instances for data theft and extortion (10 Jun 2024)

  2. मीडिया रिपोर्ट्स के मुताबिक, फ्रांस की पुलिस ने जून 2025 में फ्रांसीसी कंपनियों में सेंध के मामलों में चार संदिग्धों को गिरफ्तार किया, जिनमें से एक ShinyHunters नाम इस्तेमाल करता था (मीडिया रिपोर्ट)।

    The Record — French police reportedly arrest suspected BreachForums administrators (25 Jun 2025)

  3. Google ने बताया कि UNC6040 के हमलावर voice phishing यानी फोन कॉल पर धोखे से कर्मचारियों से Salesforce Data Loader ऐप का बदला हुआ वर्ज़न मंज़ूर करवा रहे थे; बाद में ShinyHunters नाम का दावा करने वालों ने ब्लैकमेल किया।

    Google Threat Intelligence — The cost of a call: from voice phishing to data extortion (5 Jun 2025, updated Aug 2025)

  4. FBI ने Salesforce से डेटा चोरी पर FLASH अलर्ट जारी किया, जिसमें कहा गया कि कुछ पीड़ितों को बाद में कथित तौर पर ShinyHunters की ओर से ब्लैकमेल वाले ईमेल मिले।

    FBI FLASH-20250912-001 — UNC6040 and UNC6395 compromising Salesforce instances (12 Sep 2025)

  5. Google ने बताया कि जनवरी 2026 में ShinyHunters के नाम से vishing करके SSO लॉगिन और MFA कोड हासिल किए जा रहे थे, और SHINYHUNTERS नाम की एक नई leak site भी सामने आई।

    Google Threat Intelligence — Expansion of ShinyHunters-branded SaaS data theft (31 Jan 2026)

  6. Instructure ने कहा कि उसने अपने Canvas ब्रीच (29 अप्रैल को पकड़ा गया) के पीछे के हमलावर के साथ एक समझौता किया है; ShinyHunters ने इस हमले का दावा किया था।

    Help Net Security — Instructure took a risky approach to recover stolen Canvas data (12 May 2026)

  7. AdaptHealth ने SEC फाइलिंग में एक ब्रीच की जानकारी दी; बाद में उसने बताया कि 41,15,802 लोग प्रभावित हुए। इस हमले को ShinyHunters से जोड़ा गया।

    BleepingComputer — AdaptHealth confirms 4.1 million people exposed in July cyberattack (9 Sep 2026)

  8. नीदरलैंड की पुलिस ने ShinyHunters की जांच में एक 24 साल के व्यक्ति की गिरफ्तारी की पुष्टि की।

    Reformatorisch Dagblad — Man aangehouden in onderzoek naar hackersgroep ShinyHunters (28 Sep 2026)

किसे खतरा है, और कौन-से बचाव काम आते हैं

किसे खतरा है

  • Salesforce और दूसरे SaaS अकाउंट (tenants), जहां कर्मचारी खुद नए connected apps को मंज़ूरी दे सकते हैं
  • ऐसी संस्थाएं जिनके कर्मचारी या कॉन्ट्रैक्टर बातों में आकर SSO लॉगिन और MFA कोड बता सकते हैं
  • ऐसे cloud डेटा प्लेटफॉर्म जिनके अकाउंट सिर्फ पासवर्ड से सुरक्षित हैं

सुझाए गए बचाव

  • Phishing से बचाने वाला MFA अपनाएं, जैसे FIDO2 security key या passkey
  • Connected apps इंस्टॉल करने और 'API Enabled' permission रखने की छूट सिर्फ कुछ लोगों को दें; मंज़ूर किए गए apps की allowlist रखें
  • नए MFA डिवाइस रजिस्टर होने, SaaS से बड़ी मात्रा में डेटा एक्सपोर्ट होने और VPN या Tor से आने वाले लॉगिन पर अलर्ट लगाएं

स्रोत