
AI से बनाया गया प्रतीकात्मक चित्र। यह असली तस्वीर या दस्तावेज़ नहीं है।
ShinyHunters पैसे के लिए डेटा चुराने और ब्लैकमेल करने वाला एक नाम (brand) है। यह cloud और SaaS (इंटरनेट पर चलने वाले बिज़नेस सॉफ्टवेयर) प्लेटफॉर्म से डेटा चुराता है और उसे सार्वजनिक न करने के बदले पैसे मांगता है। 2024 में Snowflake के ग्राहकों के अकाउंट से हुई डेटा चोरियों का दावा इसी नाम से किया गया था; Mandiant ने पाया कि हमलावरों ने बिना MFA वाले अकाउंट पर infostealer मैलवेयर से चुराए गए credentials इस्तेमाल किए। 2025 से Google और FBI ऐसे कॉल करने वालों के बारे में बता रहे हैं जो IT सपोर्ट बनकर कर्मचारियों को एक नुकसानदेह Salesforce connected app मंज़ूर करने के लिए राज़ी कर लेते हैं, जिसके बाद ShinyHunters के नाम से ब्लैकमेल वाले ईमेल आते हैं। Google ब्लैकमेल वाले हिस्से को UNC6240 नाम से ट्रैक करता है। KrebsOnSecurity के मुताबिक यह ग्रुप Scattered LAPSUS$ Hunters का हिस्सा है, जो Scattered Spider, LAPSUS$ और ShinyHunters का मिला-जुला गठजोड़ है।
ताज़ा स्थितिनीदरलैंड की पुलिस ने 28 सितंबर 2026 को पुष्टि की कि ShinyHunters की जांच में एक 24 साल के व्यक्ति को गिरफ्तार किया गया है; KrebsOnSecurity ने सूत्रों के हवाले से बताया कि उसे 16 सितंबर के आसपास हिरासत में लिया गया था। सितंबर में AdaptHealth ने पुष्टि की कि जून 2026 के जिस डेटा ब्रीच को ShinyHunters से जोड़ा गया है, उससे 41,15,802 लोग प्रभावित हुए।
टाइमलाइन
Mandiant ने Snowflake के ग्राहकों के अकाउंट से डेटा चोरी के एक अभियान की जानकारी दी, जिसमें बिना MFA वाले अकाउंट पर infostealer से चुराए गए credentials इस्तेमाल हुए; करीब 165 संस्थाओं को सूचना दी गई।
मीडिया रिपोर्ट्स के मुताबिक, फ्रांस की पुलिस ने जून 2025 में फ्रांसीसी कंपनियों में सेंध के मामलों में चार संदिग्धों को गिरफ्तार किया, जिनमें से एक ShinyHunters नाम इस्तेमाल करता था (मीडिया रिपोर्ट)।
The Record — French police reportedly arrest suspected BreachForums administrators (25 Jun 2025)
Google ने बताया कि UNC6040 के हमलावर voice phishing यानी फोन कॉल पर धोखे से कर्मचारियों से Salesforce Data Loader ऐप का बदला हुआ वर्ज़न मंज़ूर करवा रहे थे; बाद में ShinyHunters नाम का दावा करने वालों ने ब्लैकमेल किया।
FBI ने Salesforce से डेटा चोरी पर FLASH अलर्ट जारी किया, जिसमें कहा गया कि कुछ पीड़ितों को बाद में कथित तौर पर ShinyHunters की ओर से ब्लैकमेल वाले ईमेल मिले।
FBI FLASH-20250912-001 — UNC6040 and UNC6395 compromising Salesforce instances (12 Sep 2025)
Google ने बताया कि जनवरी 2026 में ShinyHunters के नाम से vishing करके SSO लॉगिन और MFA कोड हासिल किए जा रहे थे, और SHINYHUNTERS नाम की एक नई leak site भी सामने आई।
Google Threat Intelligence — Expansion of ShinyHunters-branded SaaS data theft (31 Jan 2026)
Instructure ने कहा कि उसने अपने Canvas ब्रीच (29 अप्रैल को पकड़ा गया) के पीछे के हमलावर के साथ एक समझौता किया है; ShinyHunters ने इस हमले का दावा किया था।
Help Net Security — Instructure took a risky approach to recover stolen Canvas data (12 May 2026)
AdaptHealth ने SEC फाइलिंग में एक ब्रीच की जानकारी दी; बाद में उसने बताया कि 41,15,802 लोग प्रभावित हुए। इस हमले को ShinyHunters से जोड़ा गया।
BleepingComputer — AdaptHealth confirms 4.1 million people exposed in July cyberattack (9 Sep 2026)
नीदरलैंड की पुलिस ने ShinyHunters की जांच में एक 24 साल के व्यक्ति की गिरफ्तारी की पुष्टि की।
Reformatorisch Dagblad — Man aangehouden in onderzoek naar hackersgroep ShinyHunters (28 Sep 2026)
किसे खतरा है, और कौन-से बचाव काम आते हैं
किसे खतरा है
- Salesforce और दूसरे SaaS अकाउंट (tenants), जहां कर्मचारी खुद नए connected apps को मंज़ूरी दे सकते हैं
- ऐसी संस्थाएं जिनके कर्मचारी या कॉन्ट्रैक्टर बातों में आकर SSO लॉगिन और MFA कोड बता सकते हैं
- ऐसे cloud डेटा प्लेटफॉर्म जिनके अकाउंट सिर्फ पासवर्ड से सुरक्षित हैं
सुझाए गए बचाव
- Phishing से बचाने वाला MFA अपनाएं, जैसे FIDO2 security key या passkey
- Connected apps इंस्टॉल करने और 'API Enabled' permission रखने की छूट सिर्फ कुछ लोगों को दें; मंज़ूर किए गए apps की allowlist रखें
- नए MFA डिवाइस रजिस्टर होने, SaaS से बड़ी मात्रा में डेटा एक्सपोर्ट होने और VPN या Tor से आने वाले लॉगिन पर अलर्ट लगाएं
इस पर हमारी रिपोर्ट
स्रोत
- FBI FLASH-20250912-001 — UNC6040 and UNC6395 compromising Salesforce instances (12 Sep 2025)
- Google Threat Intelligence — The cost of a call: from voice phishing to data extortion (5 Jun 2025, updated Aug 2025)
- Google Threat Intelligence — Expansion of ShinyHunters-branded SaaS data theft (31 Jan 2026)
- Mandiant/Google — UNC5537 targets Snowflake customer instances for data theft and extortion (10 Jun 2024)
- BleepingComputer — Stolen Ticketmaster data from Snowflake attacks briefly for sale again (9 Jun 2025)
- Instructure — Security incident update & FAQs (May 2026)
- Help Net Security — Instructure took a risky approach to recover stolen Canvas data (12 May 2026)
- BleepingComputer — AdaptHealth confirms 4.1 million people exposed in July cyberattack (9 Sep 2026)
- KrebsOnSecurity — Dutch police arrest reformed hacker in ShinyHunters investigation (28 Sep 2026)
- Reformatorisch Dagblad — Man aangehouden in onderzoek naar hackersgroep ShinyHunters (28 Sep 2026)
- The Record — French police reportedly arrest suspected BreachForums administrators (25 Jun 2025)