Плата шлюза финтех-API на антистатическом коврике: обугленный контроллер аутентификации отделён от текстовой платы, видны медные дорожки. На краю платы лазерная гравировка с кодом уязвимости, рядом...


34 млн записей колумбийского финтеха Addi всплыли на leak-сайте ShinyHunters в марте 2026 года. По данным Have I Been Pwned, в дампе - кредитные скоринги, государственные идентификаторы, информация об устройствах и email-адреса. Готовый набор для кредитного мошенничества, бери и оформляй. Шифровальщиков нет, бэкапы целы, сервисы работают. И вот тут начинается самое неприятное: IR-playbook с восстановлением из бэкапов здесь бесполезен. Данные не зашифрованы - они украдены. Разбираем цепочку атаки, IOC и конкретные правила детектирования для SOC.

Pay or leak вымогательство: бизнес-модель атаки ShinyHunters на финтех​

ShinyHunters - финансово мотивированная группировка, работающая с 2020 года. Принципиальное отличие от классических ransomware-операторов: группа не шифрует системы жертв. Вся бизнес-модель - кража данных и вымогательство: «заплатите или мы публикуем». По данным EclecticIQ, суммы требований превышают $1 млн за компанию.

Финтех - идеальная мишень для этой модели. Три причины:

Регуляторное давление. Компания, которая обрабатывает кредитные скоринги и государственные ID, при публичной утечке попадает под расследование регулятора. Для Addi - потенциальные оборотные штрафы и обязательное уведомление десятков миллионов клиентов. Compliance-процесс сам по себе может стоить дороже суммы вымогательства. Атакующие это прекрасно считают.

Монетизация датасета. Кредитные скоринги + государственные ID + email + данные устройств = готовый набор для кредитного мошенничества. Даже если компания откажется платить, датасет уйдёт на брич-форумы за отдельную цену.

Масштаб. 34,5 млн записей - объём, при котором каждый день задержки увеличивает репутационные потери. ShinyHunters системно выбирает дата-ёмкие отрасли: ритейл, SaaS, телеком, финансы.

Addi - далеко не единственная жертва. По данным InfoWatch, в первой половине 2026 года ShinyHunters опубликовала данные 40 компаний - от Mytheresa и Zara до Carnival и 7-Eleven. Масштаб операций растёт: по данным CrowdStrike Global Threat Report 2025, количество cloud intrusion выросло на 26% год к году, а по данным IBM X-Force, infostealers (32%) опередили ransomware как самый распространённый тип вредоносного ПО. Data extortion вытесняет шифрование как основной вектор монетизации.

Группировка расширяет возможности. По данным Vectra AI, в августе 2025 ShinyHunters вошла в коалицию Scattered LAPSUS$ Hunters совместно со Scattered Spider и LAPSUS$ - с разделением ролей: Scattered Spider обеспечивает начальный доступ через социальную инженерию, ShinyHunters берёт на себя кражу и публикацию данных, LAPSUS$ давит через медиа. По данным EclecticIQ, параллельно идёт разработка RaaS-платформы shinysp1d3r для шифрования VMware ESXi - к чистому data extortion может добавиться и классическое шифрование. То есть ребята не останавливаются.

Цепочка атаки ShinyHunters: тактики от vishing до утечки данных Addi​

Google Threat Intelligence отслеживает активность ShinyHunters через несколько кластеров - UNC6661, UNC6671 и UNC6240. Типовая атака проходит три фазы: социальная инженерия для начального доступа, закрепление через облачные учётные записи и массовая эксфильтрация из SaaS-платформ.

Начальный доступ: голосовой фишинг и credential harvesting​

Основной вектор - Spearphishing Voice (T1566.004, Initial Access). Участники Scattered Spider, привлечённые ShinyHunters по контракту, звонят сотрудникам целевых организаций, представляясь IT-поддержкой. Типовая легенда: «Компания обновляет настройки MFA, пройдите по ссылке для верификации».

По данным EclecticIQ, для масштабирования vishing-кампаний используются AI-платформы синтеза голоса Bland AI и Vapi. Bland AI генерирует разговорные сценарии через встроенную LLM - адаптирует тон и ответы в реальном времени, позволяет настраивать пол и региональный акцент. Звонок неотличим от реального сотрудника IT-отдела. Для маршрутизации звонков задействованы VoIP-сервисы Twilio, Google Voice и 3CX - Web Services (T1583.006, Resource Development). Рекрутинг фишеров ведётся через Telegram-каналы, включая Sim Land, управляемый участниками The Com.

Жертву направляют на фишинговый сайт с клоном SSO-портала. По данным Mandiant, домены credential harvesting регистрируются через NICENIC и следуют паттерну <companyname>sso.com или <companyname>internal.com. Фишинговая страница реплицирует интерфейс Okta, перехватывает SSO-креденшалы и MFA-код одновременно - Valid Accounts (T1078, Initial Access).

Параллельный вектор - эксплуатация CVE-2021-35587 в Oracle Access Manager, Exploit Public-Facing Application (T1190, Initial Access). Уязвимость оценена CVSS 9.8 (CRITICAL), вектор CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, затрагивает версии 11.1.2.3.0, 12.2.1.3.0 и 12.2.1.4.0. CWE-306 - Missing Authentication for Critical Function: неаутентифицированный атакующий с сетевым доступом по HTTP получает полный контроль над Oracle Access Manager. Уязвимость включена в каталог CISA KEV (дата добавления - 28 ноября 2022), по данным AlienVault OTX имеет более 50 пульсов с тегом «actively exploited» на июль 2026 года. Для проверки экспозиции - шаблон Nuclei CVE-2021-35587.yaml.

Третий вектор - инсайдеры. Лидер группировки ShinyCorp рекрутирует сотрудников и контракторов через Telegram-каналы для получения прямого доступа к SSO-платформам, VPN и Git-репозиториям. ShinyHunters целенаправленно атакует CI/CD-пайплайны через Supply Chain Compromise (T1195, Initial Access), компрометируя engineering-аккаунты в BrowserStack и JFrog. По данным EclecticIQ, украденные API-ключи BrowserStack были опубликованы через временный Telegram-канал. Один скомпрометированный ключ BrowserStack может дать доступ к GitHub, Jira, Slack и Azure DevOps через интеграции - эффект домино.

Закрепление в облаке и обход детектирования​

Получив креденшалы жертвы, атакующий регистрирует собственное устройство в MFA-конфигурации - Device Registration (T1098.005, Persistence). Это даёт долговременный доступ к скомпрометированному аккаунту даже после окончания фишинговой сессии.

Дальше - характерная анти-форенсик техника, и вот она по-настоящему изящная: атакующий авторизует приложение ToogleBox Recall в Google Workspace жертвы и удаляет email-уведомление Okta «Security method enrolled». Легитимный сотрудник просто не замечает появления нового MFA-устройства. Этот паттерн - один из наиболее надёжных поведенческих индикаторов активности ShinyHunters. Если видите ToogleBox Recall в OAuth-логах - это красный флаг.

Далее - Cloud Service Discovery (T1526, Discovery) для перечисления доступных облачных сервисов, затем - Data from Information Repositories (T1213, Collection; T1213.002 для SharePoint). Атакующий ищет документы по ключевым словам: «poc», «confidential», «internal», «proposal», «salesforce», «vpn». По данным Mandiant, UNC6661 целенаправленно извлекает PII из Salesforce и экспортирует данные из SharePoint, OneDrive и DocuSign.

Операционный трафик маскируется через коммерческие VPN и residential proxy: Mullvad, Oxylabs, NetNut, 9Proxy, Infatica, nsocks - External Remote Services (T1133, Initial Access/Persistence).

Эксфильтрация и вымогательство данных​

Массовая выгрузка идёт через легитимные облачные API - Exfiltration Over Web Service (T1567, Exfiltration). Атакующий скачивает файлы из SharePoint и экспортирует записи из Salesforce и DocuSign. В логах SharePoint, опубликованных Mandiant, зафиксирован характерный UserAgent: WindowsPowerShell/5.1.20348.4294 - скрипт автоматизации выгрузки, замаскированный под браузерный запрос Mozilla.

Сэмплы украденных данных загружаются на LimeWire для демонстрации жертве в ходе переговоров. Требования оформляются на DLS-сайте ShinyHunters: имя компании, дедлайн, угроза публикации - Financial Theft (T1657, Impact; для самой угрозы публикации данных явного T-кода в ATT&CK нет). В случае Canvas/Instructure группировка пошла дальше - заменила страницы входа в систему на сообщения с требованием выкупа, давя напрямую на конечных пользователей. По данным ValCyber, Instructure предположительно заплатила, и данные были удалены.

Индикаторы компрометации ShinyHunters​

Таблица IOC составлена по отчётам Mandiant и EclecticIQ. Приоритет - поведенческие паттерны. Статические IP из отчётов Mandiant приведены для контекста, но быстро протухают.

ТипИндикаторКонтекст
Домен (паттерн)<company>sso.com, <company>internal.comCredential harvesting, регистратор NICENIC
IP76.64.54[.]159Salesforce login, отчёт Mandiant (UNC6661)
IP73.135.228[.]98DocuSign access, отчёт Mandiant (UNC6661)
VPN/ProxyMullvad, Oxylabs, NetNut, 9Proxy, Infatica, nsocksМаскировка операционного трафика
VoIPTwilio, Google Voice, 3CXИнфраструктура vishing-звонков
AI-платформыBland AI, VapiСинтез голоса для vishing
OAuth-приложениеToogleBox RecallУдаление MFA-уведомлений в Google Workspace
UserAgentWindowsPowerShell/5.1.20348.4294Автоматизация выгрузки из SharePoint
ПлатформаLimeWireХостинг proof-of-compromise
TelegramSim Land (SL)Рекрутинг фишеров и инсайдеров

Загружайте IOC в TIP (MISP, OpenCTI) и настраивайте корреляцию с сетевыми логами. Для мониторинга IP - AbuseIPDB API (/api/v2/check?ipAddress=X) с порогом abuseConfidenceScore > 75. Перед блокировкой исключайте CGNAT-выходы и CDN-адреса Cloudflare/Akamai - residential proxy дают высокий процент ложных срабатываний. На практике я ставлю порог 85 и добавляю whitelist по ASN, иначе половина алертов - мусор.

Детектирование data extortion: чеклист и Sigma-правила для SOC​

📚 Часть контента скрыта. Этот материал доступен участникам сообщества с рангом One Level или выше
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме

- прямой индикатор автоматизированной эксфильтрации.
Код:
index=o365 Operation="FileDownloaded"
  UserAgent="*PowerShell*"
| stats count by UserId, ClientIP
| where count > 50
Порог 50 - отправная точка. На практике нормальный пользователь за сессию скачивает 5-10 файлов. Если видите сотни - это либо миграция (и вы про неё знаете), либо эксфильтрация.

4. Аномальные поисковые запросы в SaaS. Поиск по ключевым словам «confidential», «internal», «vpn», «proposal» через облачные API (T1213, Collection). Коррелируйте с новыми или редко используемыми аккаунтами - особенно если поиск идёт в первые часы после логина.

5. Salesforce: подключение неизвестного connected app. ShinyHunters использует OAuth device-code flow для привязки вредоносного приложения к Salesforce-инстансу. Мониторьте события ConnectedAppInstalled и OAuthAppApproved с фильтрацией по whitelist утверждённых приложений.

6. Удаление security-уведомлений. Удаление письма от Okta или MFA-провайдера в течение минут после регистрации нового устройства - сильный поведенческий индикатор. Немедленная эскалация.

Hardening: как снизить риск утечки данных по сценарию Addi​

Phishing-resistant MFA. Цитата из Mandiant: «FIDO2 security keys и passkeys устойчивы к социальной инженерии способами, недоступными push-based или SMS-аутентификации». Переход на FIDO2 ломает всю цепочку vishing - credential theft - MFA bypass на уровне initial access. Это единственная мера, которая закрывает основной вектор атаки ShinyHunters. Всё остальное - полумеры, если SSO по-прежнему принимает OTP по SMS.

Аудит OAuth-приложений. Ревизия подключённых приложений в Salesforce, Google Workspace и M365. Отзыв токенов для неутверждённых или высокопривилегированных приложений. После supply-chain атаки через Gainsight компания Salesforce отозвала все OAuth-токены для ~285 затронутых инстансов (данные ValCyber). Такая реакция должна быть предусмотрена в playbook заранее, а не импровизироваться в 3 часа ночи.

Conditional access. Ограничение SSO-аутентификации по геолокации и типу устройства. Блокировка логинов через residential proxy (Mullvad, Oxylabs) и VPN-сервисы, не входящие в корпоративный whitelist.

Патчинг Oracle Access Manager. Если в инфраструктуре работает OAM версий 11.1.2.3.0, 12.2.1.3.0 или 12.2.1.4.0 - CVE-2021-35587 (CVSS 9.8, CISA KEV) позволяет полный захват без аутентификации. Проверьте экспозицию через Nuclei-шаблон CVE-2021-35587.yaml. Уязвимости 5 лет, а она до сих пор в actively exploited - это о многом говорит.

Мониторинг массовых экспортов. Алерты на аномальные объёмы выгрузки из облачных платформ. D3FEND рекомендует Per Host Download-Upload Ratio Analysis (D3-PHDURA) для детектирования сетевых аномалий и Inbound Session Volume Analysis (D3-ISVA) для контроля входящих сессий к публичным приложениям.

Инсайдерская угроза. ShinyHunters целенаправленно рекрутирует сотрудников через Telegram. Контрмеры: Access Modeling (D3-AM) для мониторинга привилегированных аккаунтов, User Account Permissions (D3-UAP) для минимизации привилегий, Account Locking (D3-AL) при обнаружении аномалий. Для сессий с подозрительной активностью - Session Termination (D3-ST).

Playbook для data extortion. Отдельный playbook, не зависящий от backup recovery. Ключевые элементы: юридическая оценка обязательств по breach notification, коммуникационный план для клиентов и регуляторов, процедура верификации подлинности утечки через анализ структуры дампа (CSV/SQL), policy взаимодействия с атакующим. Бесплатная альтернатива для отработки - MITRE Caldera с модулем exfiltration, чтобы смоделировать сценарий до того, как он случится в проде.

Кейс Addi - очередное подтверждение: индустрия до сих пор строит IR-процессы под сценарий шифрования. Многие playbook'и в финтехе по-прежнему начинаются с «изолировать хост, восстановить из бэкапа». ShinyHunters не шифрует ни одного файла - и весь этот playbook становится нерелевантным.

Проблема глубже. Vishing + SSO + SaaS - цепочка, в которой нет ни одного «серверного» IOC. Нет вредоносного бинарника на хосте, нет lateral movement через SMB, нет C2-трафика на нестандартный порт. Всё происходит через легитимные облачные API с валидным OAuth-токеном. EDR на эндпоинте молчит, потому что атака идёт выше - на уровне identity и SaaS.

Я вижу здесь системный сдвиг, к которому большинство SOC не готовы. Детектирование должно переехать из сетевого и хостового уровня в cloud-native: логи Okta, события Google Workspace Admin, Salesforce LoginHistory и EventLogFile - это новый первичный источник для корреляции. Если ваш SIEM не парсит эти логи - SOC слеп к основному вектору атаки 2026 года. Проверьте прямо сейчас: откройте Okta System Log, найдите событие user.mfa.factor.activate и убедитесь, что оно вообще доходит до SIEM. Если нет - у вас дыра размером с ShinyHunters.

И ещё один момент, который не принято озвучивать: pay or leak работает. Instructure, по имеющимся данным, предположительно заплатила - и данные удалили. Это создаёт финансовый стимул для масштабирования операций. Пока организации платят, ShinyHunters будет расти. По свежим инцидентам этого типа на форуме codeby.net разбираем подобное на ежемесячной основе.
 
Мы в соцсетях:

Взломай свой первый сервер и прокачай скилл — Начни игру на HackerLab

🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
🧭 Навигатор · ИБ 2026
Не знаешь, какой трек твой?
5 направлений ИБ, реальные зарплаты и точка входа для каждого — в одном треде.
JuniorSenior+
100K → 600K+ ₽ /мес
Открыть навигатор →
🔴 Свежие CVE, 0-day и инциденты
То, о чём ChatGPT ещё не знает — обсуждаем в реальном времени
Threat Intel →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →