34 млн записей колумбийского финтеха Addi всплыли на leak-сайте ShinyHunters в марте 2026 года. По данным Have I Been Pwned, в дампе - кредитные скоринги, государственные идентификаторы, информация об устройствах и email-адреса. Готовый набор для кредитного мошенничества, бери и оформляй. Шифровальщиков нет, бэкапы целы, сервисы работают. И вот тут начинается самое неприятное: IR-playbook с восстановлением из бэкапов здесь бесполезен. Данные не зашифрованы - они украдены. Разбираем цепочку атаки, IOC и конкретные правила детектирования для SOC.
Pay or leak вымогательство: бизнес-модель атаки ShinyHunters на финтех
ShinyHunters - финансово мотивированная группировка, работающая с 2020 года. Принципиальное отличие от классических ransomware-операторов: группа не шифрует системы жертв. Вся бизнес-модель - кража данных и вымогательство: «заплатите или мы публикуем». По данным EclecticIQ, суммы требований превышают $1 млн за компанию.Финтех - идеальная мишень для этой модели. Три причины:
Регуляторное давление. Компания, которая обрабатывает кредитные скоринги и государственные ID, при публичной утечке попадает под расследование регулятора. Для Addi - потенциальные оборотные штрафы и обязательное уведомление десятков миллионов клиентов. Compliance-процесс сам по себе может стоить дороже суммы вымогательства. Атакующие это прекрасно считают.
Монетизация датасета. Кредитные скоринги + государственные ID + email + данные устройств = готовый набор для кредитного мошенничества. Даже если компания откажется платить, датасет уйдёт на брич-форумы за отдельную цену.
Масштаб. 34,5 млн записей - объём, при котором каждый день задержки увеличивает репутационные потери. ShinyHunters системно выбирает дата-ёмкие отрасли: ритейл, SaaS, телеком, финансы.
Addi - далеко не единственная жертва. По данным InfoWatch, в первой половине 2026 года ShinyHunters опубликовала данные 40 компаний - от Mytheresa и Zara до Carnival и 7-Eleven. Масштаб операций растёт: по данным CrowdStrike Global Threat Report 2025, количество cloud intrusion выросло на 26% год к году, а по данным IBM X-Force, infostealers (32%) опередили ransomware как самый распространённый тип вредоносного ПО. Data extortion вытесняет шифрование как основной вектор монетизации.
Группировка расширяет возможности. По данным Vectra AI, в августе 2025 ShinyHunters вошла в коалицию Scattered LAPSUS$ Hunters совместно со Scattered Spider и LAPSUS$ - с разделением ролей: Scattered Spider обеспечивает начальный доступ через социальную инженерию, ShinyHunters берёт на себя кражу и публикацию данных, LAPSUS$ давит через медиа. По данным EclecticIQ, параллельно идёт разработка RaaS-платформы shinysp1d3r для шифрования VMware ESXi - к чистому data extortion может добавиться и классическое шифрование. То есть ребята не останавливаются.
Цепочка атаки ShinyHunters: тактики от vishing до утечки данных Addi
Google Threat Intelligence отслеживает активность ShinyHunters через несколько кластеров - UNC6661, UNC6671 и UNC6240. Типовая атака проходит три фазы: социальная инженерия для начального доступа, закрепление через облачные учётные записи и массовая эксфильтрация из SaaS-платформ.Начальный доступ: голосовой фишинг и credential harvesting
Основной вектор - Spearphishing Voice (T1566.004, Initial Access). Участники Scattered Spider, привлечённые ShinyHunters по контракту, звонят сотрудникам целевых организаций, представляясь IT-поддержкой. Типовая легенда: «Компания обновляет настройки MFA, пройдите по ссылке для верификации».По данным EclecticIQ, для масштабирования vishing-кампаний используются AI-платформы синтеза голоса Bland AI и Vapi. Bland AI генерирует разговорные сценарии через встроенную LLM - адаптирует тон и ответы в реальном времени, позволяет настраивать пол и региональный акцент. Звонок неотличим от реального сотрудника IT-отдела. Для маршрутизации звонков задействованы VoIP-сервисы Twilio, Google Voice и 3CX - Web Services (T1583.006, Resource Development). Рекрутинг фишеров ведётся через Telegram-каналы, включая Sim Land, управляемый участниками The Com.
Жертву направляют на фишинговый сайт с клоном SSO-портала. По данным Mandiant, домены credential harvesting регистрируются через NICENIC и следуют паттерну
<companyname>sso.com или <companyname>internal.com. Фишинговая страница реплицирует интерфейс Okta, перехватывает SSO-креденшалы и MFA-код одновременно - Valid Accounts (T1078, Initial Access).Параллельный вектор - эксплуатация CVE-2021-35587 в Oracle Access Manager, Exploit Public-Facing Application (T1190, Initial Access). Уязвимость оценена CVSS 9.8 (CRITICAL), вектор CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, затрагивает версии 11.1.2.3.0, 12.2.1.3.0 и 12.2.1.4.0. CWE-306 - Missing Authentication for Critical Function: неаутентифицированный атакующий с сетевым доступом по HTTP получает полный контроль над Oracle Access Manager. Уязвимость включена в каталог CISA KEV (дата добавления - 28 ноября 2022), по данным AlienVault OTX имеет более 50 пульсов с тегом «actively exploited» на июль 2026 года. Для проверки экспозиции - шаблон Nuclei
CVE-2021-35587.yaml.Третий вектор - инсайдеры. Лидер группировки ShinyCorp рекрутирует сотрудников и контракторов через Telegram-каналы для получения прямого доступа к SSO-платформам, VPN и Git-репозиториям. ShinyHunters целенаправленно атакует CI/CD-пайплайны через Supply Chain Compromise (T1195, Initial Access), компрометируя engineering-аккаунты в BrowserStack и JFrog. По данным EclecticIQ, украденные API-ключи BrowserStack были опубликованы через временный Telegram-канал. Один скомпрометированный ключ BrowserStack может дать доступ к GitHub, Jira, Slack и Azure DevOps через интеграции - эффект домино.
Закрепление в облаке и обход детектирования
Получив креденшалы жертвы, атакующий регистрирует собственное устройство в MFA-конфигурации - Device Registration (T1098.005, Persistence). Это даёт долговременный доступ к скомпрометированному аккаунту даже после окончания фишинговой сессии.Дальше - характерная анти-форенсик техника, и вот она по-настоящему изящная: атакующий авторизует приложение ToogleBox Recall в Google Workspace жертвы и удаляет email-уведомление Okta «Security method enrolled». Легитимный сотрудник просто не замечает появления нового MFA-устройства. Этот паттерн - один из наиболее надёжных поведенческих индикаторов активности ShinyHunters. Если видите ToogleBox Recall в OAuth-логах - это красный флаг.
Далее - Cloud Service Discovery (T1526, Discovery) для перечисления доступных облачных сервисов, затем - Data from Information Repositories (T1213, Collection; T1213.002 для SharePoint). Атакующий ищет документы по ключевым словам: «poc», «confidential», «internal», «proposal», «salesforce», «vpn». По данным Mandiant, UNC6661 целенаправленно извлекает PII из Salesforce и экспортирует данные из SharePoint, OneDrive и DocuSign.
Операционный трафик маскируется через коммерческие VPN и residential proxy: Mullvad, Oxylabs, NetNut, 9Proxy, Infatica, nsocks - External Remote Services (T1133, Initial Access/Persistence).
Эксфильтрация и вымогательство данных
Массовая выгрузка идёт через легитимные облачные API - Exfiltration Over Web Service (T1567, Exfiltration). Атакующий скачивает файлы из SharePoint и экспортирует записи из Salesforce и DocuSign. В логах SharePoint, опубликованных Mandiant, зафиксирован характерный UserAgent:WindowsPowerShell/5.1.20348.4294 - скрипт автоматизации выгрузки, замаскированный под браузерный запрос Mozilla.Сэмплы украденных данных загружаются на LimeWire для демонстрации жертве в ходе переговоров. Требования оформляются на DLS-сайте ShinyHunters: имя компании, дедлайн, угроза публикации - Financial Theft (T1657, Impact; для самой угрозы публикации данных явного T-кода в ATT&CK нет). В случае Canvas/Instructure группировка пошла дальше - заменила страницы входа в систему на сообщения с требованием выкупа, давя напрямую на конечных пользователей. По данным ValCyber, Instructure предположительно заплатила, и данные были удалены.
Индикаторы компрометации ShinyHunters
Таблица IOC составлена по отчётам Mandiant и EclecticIQ. Приоритет - поведенческие паттерны. Статические IP из отчётов Mandiant приведены для контекста, но быстро протухают.| Тип | Индикатор | Контекст |
|---|---|---|
| Домен (паттерн) | <company>sso.com, <company>internal.com | Credential harvesting, регистратор NICENIC |
| IP | 76.64.54[.]159 | Salesforce login, отчёт Mandiant (UNC6661) |
| IP | 73.135.228[.]98 | DocuSign access, отчёт Mandiant (UNC6661) |
| VPN/Proxy | Mullvad, Oxylabs, NetNut, 9Proxy, Infatica, nsocks | Маскировка операционного трафика |
| VoIP | Twilio, Google Voice, 3CX | Инфраструктура vishing-звонков |
| AI-платформы | Bland AI, Vapi | Синтез голоса для vishing |
| OAuth-приложение | ToogleBox Recall | Удаление MFA-уведомлений в Google Workspace |
| UserAgent | WindowsPowerShell/5.1.20348.4294 | Автоматизация выгрузки из SharePoint |
| Платформа | LimeWire | Хостинг proof-of-compromise |
| Telegram | Sim Land (SL) | Рекрутинг фишеров и инсайдеров |
Загружайте IOC в TIP (MISP, OpenCTI) и настраивайте корреляцию с сетевыми логами. Для мониторинга IP - AbuseIPDB API (
/api/v2/check?ipAddress=X) с порогом abuseConfidenceScore > 75. Перед блокировкой исключайте CGNAT-выходы и CDN-адреса Cloudflare/Akamai - residential proxy дают высокий процент ложных срабатываний. На практике я ставлю порог 85 и добавляю whitelist по ASN, иначе половина алертов - мусор.Детектирование data extortion: чеклист и Sigma-правила для SOC
📚 Часть контента скрыта. Этот материал доступен участникам сообщества с рангом One Level или выше
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме
- прямой индикатор автоматизированной эксфильтрации.
Код:
index=o365 Operation="FileDownloaded"
UserAgent="*PowerShell*"
| stats count by UserId, ClientIP
| where count > 50
4. Аномальные поисковые запросы в SaaS. Поиск по ключевым словам «confidential», «internal», «vpn», «proposal» через облачные API (T1213, Collection). Коррелируйте с новыми или редко используемыми аккаунтами - особенно если поиск идёт в первые часы после логина.
5. Salesforce: подключение неизвестного connected app. ShinyHunters использует OAuth device-code flow для привязки вредоносного приложения к Salesforce-инстансу. Мониторьте события
ConnectedAppInstalled и OAuthAppApproved с фильтрацией по whitelist утверждённых приложений.6. Удаление security-уведомлений. Удаление письма от Okta или MFA-провайдера в течение минут после регистрации нового устройства - сильный поведенческий индикатор. Немедленная эскалация.
Hardening: как снизить риск утечки данных по сценарию Addi
Phishing-resistant MFA. Цитата из Mandiant: «FIDO2 security keys и passkeys устойчивы к социальной инженерии способами, недоступными push-based или SMS-аутентификации». Переход на FIDO2 ломает всю цепочку vishing - credential theft - MFA bypass на уровне initial access. Это единственная мера, которая закрывает основной вектор атаки ShinyHunters. Всё остальное - полумеры, если SSO по-прежнему принимает OTP по SMS.Аудит OAuth-приложений. Ревизия подключённых приложений в Salesforce, Google Workspace и M365. Отзыв токенов для неутверждённых или высокопривилегированных приложений. После supply-chain атаки через Gainsight компания Salesforce отозвала все OAuth-токены для ~285 затронутых инстансов (данные ValCyber). Такая реакция должна быть предусмотрена в playbook заранее, а не импровизироваться в 3 часа ночи.
Conditional access. Ограничение SSO-аутентификации по геолокации и типу устройства. Блокировка логинов через residential proxy (Mullvad, Oxylabs) и VPN-сервисы, не входящие в корпоративный whitelist.
Патчинг Oracle Access Manager. Если в инфраструктуре работает OAM версий 11.1.2.3.0, 12.2.1.3.0 или 12.2.1.4.0 - CVE-2021-35587 (CVSS 9.8, CISA KEV) позволяет полный захват без аутентификации. Проверьте экспозицию через Nuclei-шаблон
CVE-2021-35587.yaml. Уязвимости 5 лет, а она до сих пор в actively exploited - это о многом говорит.Мониторинг массовых экспортов. Алерты на аномальные объёмы выгрузки из облачных платформ. D3FEND рекомендует Per Host Download-Upload Ratio Analysis (D3-PHDURA) для детектирования сетевых аномалий и Inbound Session Volume Analysis (D3-ISVA) для контроля входящих сессий к публичным приложениям.
Инсайдерская угроза. ShinyHunters целенаправленно рекрутирует сотрудников через Telegram. Контрмеры: Access Modeling (D3-AM) для мониторинга привилегированных аккаунтов, User Account Permissions (D3-UAP) для минимизации привилегий, Account Locking (D3-AL) при обнаружении аномалий. Для сессий с подозрительной активностью - Session Termination (D3-ST).
Playbook для data extortion. Отдельный playbook, не зависящий от backup recovery. Ключевые элементы: юридическая оценка обязательств по breach notification, коммуникационный план для клиентов и регуляторов, процедура верификации подлинности утечки через анализ структуры дампа (CSV/SQL), policy взаимодействия с атакующим. Бесплатная альтернатива для отработки - MITRE Caldera с модулем exfiltration, чтобы смоделировать сценарий до того, как он случится в проде.
Кейс Addi - очередное подтверждение: индустрия до сих пор строит IR-процессы под сценарий шифрования. Многие playbook'и в финтехе по-прежнему начинаются с «изолировать хост, восстановить из бэкапа». ShinyHunters не шифрует ни одного файла - и весь этот playbook становится нерелевантным.
Проблема глубже. Vishing + SSO + SaaS - цепочка, в которой нет ни одного «серверного» IOC. Нет вредоносного бинарника на хосте, нет lateral movement через SMB, нет C2-трафика на нестандартный порт. Всё происходит через легитимные облачные API с валидным OAuth-токеном. EDR на эндпоинте молчит, потому что атака идёт выше - на уровне identity и SaaS.
Я вижу здесь системный сдвиг, к которому большинство SOC не готовы. Детектирование должно переехать из сетевого и хостового уровня в cloud-native: логи Okta, события Google Workspace Admin, Salesforce LoginHistory и EventLogFile - это новый первичный источник для корреляции. Если ваш SIEM не парсит эти логи - SOC слеп к основному вектору атаки 2026 года. Проверьте прямо сейчас: откройте Okta System Log, найдите событие
user.mfa.factor.activate и убедитесь, что оно вообще доходит до SIEM. Если нет - у вас дыра размером с ShinyHunters.И ещё один момент, который не принято озвучивать: pay or leak работает. Instructure, по имеющимся данным, предположительно заплатила - и данные удалили. Это создаёт финансовый стимул для масштабирования операций. Пока организации платят, ShinyHunters будет расти. По свежим инцидентам этого типа на форуме codeby.net разбираем подобное на ежемесячной основе.