34 млн записей колумбийского финтеха Addi всплыли на leak-сайте ShinyHunters в марте 2026 года. По данным Have I Been Pwned, в дампе - кредитные скоринги, государственные идентификаторы, информация об устройствах и email-адреса. Готовый набор для кредитного мошенничества, бери и оформляй. Шифровальщиков нет, бэкапы целы, сервисы работают. И вот тут начинается самое неприятное: IR-playbook с восстановлением из бэкапов здесь бесполезен. Данные не зашифрованы - они украдены. Разбираем цепочку атаки, IOC и конкретные правила детектирования для SOC.
Pay or leak вымогательство: бизнес-модель атаки ShinyHunters на финтех
ShinyHunters - финансово мотивированная группировка, работающая с 2020 года. Принципиальное отличие от классических ransomware-операторов: группа не шифрует системы жертв. Вся бизнес-модель - кража данных и вымогательство: "заплатите или мы публикуем". По данным EclecticIQ, суммы требований превышают $1 млн за компанию.Финтех - идеальная мишень для этой модели. Три причины:
Регуляторное давление. Компания, которая обрабатывает кредитные скоринги и государственные ID, при публичной утечке попадает под расследование регулятора. Для Addi - потенциальные оборотные штрафы и обязательное уведомление десятков миллионов клиентов. Compliance-процесс сам по себе может стоить дороже суммы вымогательства. Атакующие это прекрасно считают.
Монетизация датасета. Кредитные скоринги + государственные ID + email + данные устройств = готовый набор для кредитного мошенничества. Даже если компания откажется платить, датасет уйдёт на брич-форумы за отдельную цену.
Масштаб. 34,5 млн записей - объём, при котором каждый день задержки увеличивает репутационные потери. ShinyHunters системно выбирает дата-ёмкие отрасли: ритейл, SaaS, телеком, финансы.
Addi - далеко не единственная жертва. По данным InfoWatch, в первой половине 2026 года ShinyHunters опубликовала данные 40 компаний - от Mytheresa и Zara до Carnival и 7-Eleven. Масштаб операций растёт: по данным CrowdStrike Global Threat Report 2025, количество cloud intrusion выросло на 26% год к году, а по данным IBM X-Force, infostealers (32%) опередили ransomware как самый распространённый тип вредоносного ПО. Data extortion вытесняет шифрование как основной вектор монетизации.
Группировка расширяет возможности. По данным Vectra AI, в августе 2025 ShinyHunters вошла в коалицию Scattered LAPSUS$ Hunters совместно со Scattered Spider и LAPSUS$ - с разделением ролей: Scattered Spider обеспечивает начальный доступ через социальную инженерию, ShinyHunters берёт на себя кражу и публикацию данных, LAPSUS$ давит через медиа. По данным EclecticIQ, параллельно идёт разработка RaaS-платформы shinysp1d3r для шифрования VMware ESXi - к чистому data extortion может добавиться и классическое шифрование. То есть ребята не останавливаются.
Цепочка атаки ShinyHunters: тактики от vishing до утечки данных Addi
Google Threat Intelligence отслеживает активность ShinyHunters через несколько кластеров - UNC6661, UNC6671 и UNC6240. Типовая атака проходит три фазы: социальная инженерия для начального доступа, закрепление через облачные учётные записи и массовая эксфильтрация из SaaS-платформ.
Начальный доступ: голосовой фишинг и credential harvesting
Основной вектор - Spearphishing Voice (T1566.004, Initial Access). Участники Scattered Spider, привлечённые ShinyHunters по контракту, звонят сотрудникам целевых организаций, представляясь IT-поддержкой. Типовая легенда: "Компания обновляет настройки MFA, пройдите по ссылке для верификации".По данным EclecticIQ, для масштабирования vishing-кампаний используются AI-платформы синтеза голоса Bland AI и Vapi. Bland AI генерирует разговорные сценарии через встроенную LLM - адаптирует тон и ответы в реальном времени, позволяет настраивать пол и региональный акцент. Звонок неотличим от реального сотрудника IT-отдела. Для маршрутизации звонков задействованы VoIP-сервисы Twilio, Google Voice и 3CX - Web Services (T1583.006, Resource Development). Рекрутинг фишеров ведётся через Telegram-каналы, включая Sim Land, управляемый участниками The Com.
Жертву направляют на фишинговый сайт с клоном SSO-портала. По данным Mandiant, домены credential harvesting регистрируются через NICENIC и следуют паттерну
<companyname>sso.com или <companyname>internal.com. Фишинговая страница реплицирует интерфейс Okta, перехватывает SSO-креденшалы и MFA-код одновременно - Valid Accounts (T1078, Initial Access).Параллельный вектор - эксплуатация CVE-2021-35587 в Oracle Access Manager, Exploit Public-Facing Application (T1190, Initial Access). Уязвимость оценена CVSS 9.8 (CRITICAL), вектор CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, затрагивает версии 11.1.2.3.0, 12.2.1.3.0 и 12.2.1.4.0. CWE-306 - Missing Authentication for Critical Function: неаутентифицированный атакующий с сетевым доступом по HTTP получает полный контроль над Oracle Access Manager. Уязвимость включена в каталог CISA KEV (дата добавления - 28 ноября 2022), по данным AlienVault OTX имеет более 50 пульсов с тегом "actively exploited" на июль 2026 года. Для проверки экспозиции - шаблон Nuclei
CVE-2021-35587.yaml.Третий вектор - инсайдеры. Лидер группировки ShinyCorp рекрутирует сотрудников и контракторов через Telegram-каналы для получения прямого доступа к SSO-платформам, VPN и Git-репозиториям. ShinyHunters целенаправленно атакует CI/CD-пайплайны через Supply Chain Compromise (T1195, Initial Access), компрометируя engineering-аккаунты в BrowserStack и JFrog. По данным EclecticIQ, украденные API-ключи BrowserStack были опубликованы через временный Telegram-канал. Один скомпрометированный ключ BrowserStack может дать доступ к GitHub, Jira, Slack и Azure DevOps через интеграции - эффект домино.
Закрепление в облаке и обход детектирования
Получив креденшалы жертвы, атакующий регистрирует собственное устройство в MFA-конфигурации - Device Registration (T1098.005, Persistence). Это даёт долговременный доступ к скомпрометированному аккаунту даже после окончания фишинговой сессии.Дальше - характерная анти-форенсик техника, и вот она по-настоящему изящная: атакующий авторизует приложение ToogleBox Recall в Google Workspace жертвы и удаляет email-уведомление Okta "Security method enrolled". Легитимный сотрудник просто не замечает появления нового MFA-устройства. Этот паттерн - один из наиболее надёжных поведенческих индикаторов активности ShinyHunters. Если видите ToogleBox Recall в OAuth-логах - это красный флаг.
Далее - Cloud Service Discovery (T1526, Discovery) для перечисления доступных облачных сервисов, затем - Data from Information Repositories (T1213, Collection; T1213.002 для SharePoint). Атакующий ищет документы по ключевым словам: "poc", "confidential", "internal", "proposal", "salesforce", "vpn". По данным Mandiant, UNC6661 целенаправленно извлекает PII из Salesforce и экспортирует данные из SharePoint, OneDrive и DocuSign.
Операционный трафик маскируется через коммерческие VPN и residential proxy: Mullvad, Oxylabs, NetNut, 9Proxy, Infatica, nsocks - External Remote Services (T1133, Initial Access/Persistence).
Эксфильтрация и вымогательство данных
Массовая выгрузка идёт через легитимные облачные API - Exfiltration Over Web Service (T1567, Exfiltration). Атакующий скачивает файлы из SharePoint и экспортирует записи из Salesforce и DocuSign. В логах SharePoint, опубликованных Mandiant, зафиксирован характерный UserAgent:WindowsPowerShell/5.1.20348.4294 - скрипт автоматизации выгрузки, замаскированный под браузерный запрос Mozilla.Сэмплы украденных данных загружаются на LimeWire для демонстрации жертве в ходе переговоров. Требования оформляются на DLS-сайте ShinyHunters: имя компании, дедлайн, угроза публикации - Financial Theft (T1657, Impact; для самой угрозы публикации данных явного T-кода в ATT&CK нет). В случае Canvas/Instructure группировка пошла дальше - заменила страницы входа в систему на сообщения с требованием выкупа, давя напрямую на конечных пользователей. По данным ValCyber, Instructure предположительно заплатила, и данные были удалены.
Индикаторы компрометации ShinyHunters
Таблица IOC составлена по отчётам Mandiant и EclecticIQ. Приоритет - поведенческие паттерны. Статические IP из отчётов Mandiant приведены для контекста, но быстро протухают.| Тип | Индикатор | Контекст |
|---|---|---|
| Домен (паттерн) | <company>sso.com, <company>internal.com | Credential harvesting, регистратор NICENIC |
| IP | 76.64.54[.]159 | Salesforce login, отчёт Mandiant (UNC6661) |
| IP | 73.135.228[.]98 | DocuSign access, отчёт Mandiant (UNC6661) |
| VPN/Proxy | Mullvad, Oxylabs, NetNut, 9Proxy, Infatica, nsocks | Маскировка операционного трафика |
| VoIP | Twilio, Google Voice, 3CX | Инфраструктура vishing-звонков |
| AI-платформы | Bland AI, Vapi | Синтез голоса для vishing |
| OAuth-приложение | ToogleBox Recall | Удаление MFA-уведомлений в Google Workspace |
| UserAgent | WindowsPowerShell/5.1.20348.4294 | Автоматизация выгрузки из SharePoint |
| Платформа | LimeWire | Хостинг proof-of-compromise |
| Telegram | Sim Land (SL) | Рекрутинг фишеров и инсайдеров |
Загружайте IOC в TIP (MISP, OpenCTI) и настраивайте корреляцию с сетевыми логами. Для мониторинга IP - AbuseIPDB API (
/api/v2/check?ipAddress=X) с порогом abuseConfidenceScore > 75. Перед блокировкой исключайте CGNAT-выходы и CDN-адреса Cloudflare/Akamai - residential proxy дают высокий процент ложных срабатываний. На практике я ставлю порог 85 и добавляю whitelist по ASN, иначе половина алертов - мусор.Детектирование data extortion: чеклист и Sigma-правила для SOC
📚 Часть контента скрыта. Этот материал доступен участникам сообщества с рангом One Level или выше
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме
Код:
index=o365 Operation="FileDownloaded"
UserAgent="*PowerShell*"
| stats count by UserId, ClientIP
| where count > 50
4. Аномальные поисковые запросы в SaaS. Поиск по ключевым словам "confidential", "internal", "vpn", "proposal" через облачные API (T1213, Collection). Коррелируйте с новыми или редко используемыми аккаунтами - особенно если поиск идёт в первые часы после логина.
5. Salesforce: подключение неизвестного connected app. ShinyHunters использует OAuth device-code flow для привязки вредоносного приложения к Salesforce-инстансу. Мониторьте события
ConnectedAppInstalled и OAuthAppApproved с фильтрацией по whitelist утверждённых приложений.6. Удаление security-уведомлений. Удаление письма от Okta или MFA-провайдера в течение минут после регистрации нового устройства - сильный поведенческий индикатор. Немедленная эскалация.
Hardening: как снизить риск утечки данных по сценарию Addi
Phishing-resistant MFA. Цитата из Mandiant: "FIDO2 security keys и passkeys устойчивы к социальной инженерии способами, недоступными push-based или SMS-аутентификации". Переход на FIDO2 ломает всю цепочку vishing - credential theft - MFA bypass на уровне initial access. Это единственная мера, которая закрывает основной вектор атаки ShinyHunters. Всё остальное - полумеры, если SSO по-прежнему принимает OTP по SMS.Аудит OAuth-приложений. Ревизия подключённых приложений в Salesforce, Google Workspace и M365. Отзыв токенов для неутверждённых или высокопривилегированных приложений. После supply-chain атаки через Gainsight компания Salesforce отозвала все OAuth-токены для ~285 затронутых инстансов (данные ValCyber). Такая реакция должна быть предусмотрена в playbook заранее, а не импровизироваться в 3 часа ночи.
Conditional access. Ограничение SSO-аутентификации по геолокации и типу устройства. Блокировка логинов через residential proxy (Mullvad, Oxylabs) и VPN-сервисы, не входящие в корпоративный whitelist.
Патчинг Oracle Access Manager. Если в инфраструктуре работает OAM версий 11.1.2.3.0, 12.2.1.3.0 или 12.2.1.4.0 - CVE-2021-35587 (CVSS 9.8, CISA KEV) позволяет полный захват без аутентификации. Проверьте экспозицию через Nuclei-шаблон
CVE-2021-35587.yaml. Уязвимости 5 лет, а она до сих пор в actively exploited - это о многом говорит.Мониторинг массовых экспортов. Алерты на аномальные объёмы выгрузки из облачных платформ. D3FEND рекомендует Per Host Download-Upload Ratio Analysis (D3-PHDURA) для детектирования сетевых аномалий и Inbound Session Volume Analysis (D3-ISVA) для контроля входящих сессий к публичным приложениям.
Инсайдерская угроза. ShinyHunters целенаправленно рекрутирует сотрудников через Telegram. Контрмеры: Access Modeling (D3-AM) для мониторинга привилегированных аккаунтов, User Account Permissions (D3-UAP) для минимизации привилегий, Account Locking (D3-AL) при обнаружении аномалий. Для сессий с подозрительной активностью - Session Termination (D3-ST).
Playbook для data extortion. Отдельный playbook, не зависящий от backup recovery. Ключевые элементы: юридическая оценка обязательств по breach notification, коммуникационный план для клиентов и регуляторов, процедура верификации подлинности утечки через анализ структуры дампа (CSV/SQL), policy взаимодействия с атакующим. Бесплатная альтернатива для отработки - MITRE Caldera с модулем exfiltration, чтобы смоделировать сценарий до того, как он случится в проде.
Кейс Addi - очередное подтверждение: индустрия до сих пор строит IR-процессы под сценарий шифрования. Многие playbook'и в финтехе по-прежнему начинаются с "изолировать хост, восстановить из бэкапа". ShinyHunters не шифрует ни одного файла - и весь этот playbook становится нерелевантным.
Проблема глубже. Vishing + SSO + SaaS - цепочка, в которой нет ни одного "серверного" IOC. Нет вредоносного бинарника на хосте, нет lateral movement через SMB, нет C2-трафика на нестандартный порт. Всё происходит через легитимные облачные API с валидным OAuth-токеном. EDR на эндпоинте молчит, потому что атака идёт выше - на уровне identity и SaaS.
Я вижу здесь системный сдвиг, к которому большинство SOC не готовы. Детектирование должно переехать из сетевого и хостового уровня в cloud-native: логи Okta, события Google Workspace Admin, Salesforce LoginHistory и EventLogFile - это новый первичный источник для корреляции. Если ваш SIEM не парсит эти логи - SOC слеп к основному вектору атаки 2026 года. Проверьте прямо сейчас: откройте Okta System Log, найдите событие
user.mfa.factor.activate и убедитесь, что оно вообще доходит до SIEM. Если нет - у вас дыра размером с ShinyHunters.И ещё один момент, который не принято озвучивать: pay or leak работает. Instructure, по имеющимся данным, предположительно заплатила - и данные удалили. Это создаёт финансовый стимул для масштабирования операций. Пока организации платят, ShinyHunters будет расти. По свежим инцидентам этого типа на форуме codeby.net разбираем подобное на ежемесячной основе.
Последнее редактирование модератором: