Контакты
Подписка 2025
ITSEC 2025
ITSEC 2025: Информационная и кибербезопасность России. Форум для ИБ-специалистов, ИТ-директоров, разработчиков и поставщиков решений
Регистрируйтесь и участвуйте 14-15 октября!

Группировки ShinyHunters и Scattered Spider ведут совместную кампанию по вымогательству у клиентов Salesforce

13/08/25

hack30-Sep-22-2021-08-58-18-86-AM

Как отмечает ReliaQuest, наблюдается резкий сдвиг в тактике ShinyHunters: от привычной кражи учётных данных и взлома баз данных группа перешла к более изощрённым методам, включая целенаправленный вишинг и рассылку вредоносных приложений, маскирующихся под безвредные инструменты.

Одним из ключевых элементов атак стали фальшивые страницы входа, стилизованные под интерфейс Okta, с помощью которых жертв убеждают ввести свои данные под предлогом решения «технической проблемы» во время звонка. При этом злоумышленники активно используют VPN, чтобы замаскировать каналы утечки информации, пишут в Securiylab.

ShinyHunters, действующая с 2020 года, известна своими громкими взломами и активным участием в подпольных форумах RaidForums и BreachForums. Более того, этот псевдоним фигурировал не только как один из крупнейших продавцов данных, но и как администратор — в том числе при запуске второй (июнь 2023) и четвёртой (июнь 2025) версий BreachForums. Версия v3 загадочным образом исчезла в апреле 2025 года, и причины этого по-прежнему неизвестны.

После временного возобновления работы форум окончательно ушёл в офлайн примерно 9 июня 2025 года. Тем временем зафиксированы атаки на инстансы Salesforce по всему миру, которые Google отслеживает под именем UNC6240 — это группа взаимосвязанных инцидентов с признаками вымогательства.

Практически одновременно с исчезновением форума власти Франции задержали четырёх человек, подозреваемых в управлении BreachForums, включая предположительно и самого ShinyHunters. Однако в комментарии для DataBreaches.net актёр утверждает, что «Франция поспешила с арестами», намекая, что мог быть схвачен лишь его соратник.

Интересно, что вскоре после этого, 8 августа, в Telegram появился новый канал под названием scattered lapsu$ hunters, в котором фигурировали объединённые имена ShinyHunters, Scattered Spider и LAPSUS$. Участники канала объявили о разработке собственного RaaS-сервиса (ransomware-as-a-service) под названием ShinySp1d3r, якобы способного конкурировать с LockBit и DragonForce. Однако уже через 3 дня канал был заблокирован и удалён администрацией Telegram.

Группировки Scattered Spider и LAPSUS$ также связаны с более широкой киберпреступной сетью под названием The Com — это сообщество англоязычных хакеров, известных атаками с подменой SIM-карт, вымогательствами и даже преступлениями в физическом мире. По мнению FalconFeeds, объединение под новым брендом Scattered LAPSUS$ Hunters символизирует переход к новой фазе цифрового рэкета, где важны не только деньги, но и демонстрация силы и влияния.

ReliaQuest также выявила серию фишинговых доменов с «билетной» тематикой, использующих поддельные страницы авторизации Salesforce — всё это признаки подготовки новой волны атак на крупные компании. Такие домены, как правило, размещаются на инфраструктуре фишинговых наборов, имитирующих SSO-платформы, включая Okta — один из излюбленных методов Scattered Spider.

Анализ более 700 доменов, зарегистрированных в 2025 году и соответствующих паттернам атак Scattered Spider, показал рост интереса к финансовому сектору: количество фишинговых ресурсов, ориентированных на банки и страховые компании, увеличилось на 12% с июля, в то время как внимание к технологическим компаниям снизилось на 5%.

Подчёркивается, что у группировок были как общие цели (розничная торговля, страхование, авиация), так и пересечения в инфраструктуре — в частности, в доменных шаблонах. Также обнаружен пользователь под ником Sp1d3rHunters на BreachForums, который ранее фигурировал в одном из взломов, совершённых ShinyHunters. Указанная учётная запись была создана в мае 2024 года, что указывает на возможное сотрудничество между группами как минимум в течение последнего года.

В довершение к этому, ShinyHunters на днях официально объявили, что форум BreachForums теперь полностью контролируется международными правоохранительными органами. По словам актёра, «платформа сейчас управляется французской полицией BL2C в координации с Минюстом США и ФБР». Также он заявил, что аккаунты «Hollow» и «ShinyHunters» скомпрометированы, а учётной записью «N/A» управляет агент.

Темы:УгрозыфишингSalesforceReliaQuest
КИИ
14 октября на Форуме ITSEC 2025: Защищенный удаленный доступ. Технологии безопасной дистанционной работы
Выступить на конференции →
Статьи по темеСтатьи по теме

  • Кто зарабатывает на вэйлинге в России?
    Алексей Гусев, старший советник председателя правления банка “ЦентроКредит”, преподаватель РТУ РУДН и НИЯУ МИФИ
    Вэйлинг – специализированный и таргетированный вариант привычного фишинга, нацеленный на VIP-клиентов, относится к не столь распространенному и потому редко упоминаемому виду. Однако в последнее время хакеры начинают обращать на него внимание, а его методики используются в качестве базы для более сложного таргетированного фишинга.
  • 5 атак нового поколения, актуальных в 2023 году
    Александра Соколова, редактор Cloud Networks
    Технологии развиваются беспрецедентными темпами, и, как следствие, растет арсенал инструментов, доступных киберпреступникам для проведения сложных атак.
  • Расширения для браузеров: удобный инструмент или ворота для хакеров?
    Ксения Рысаева, Руководитель группы аналитики Центра противодействия киберугрозам Innostage CyberART
    Расширения для браузеров и недостаточное внимание к ним со стороны администраторов усиливают риски возникновения угроз для компаний
  • Своя атмосфера: что давно пора сделать для защиты электронной почты
    Илья Померанцев, продуктовый аналитик департамента сетевой безопасности Group-IB
    Рассмотрим три реальные атаки через корпоративную почту, обнаруженные и остановленные нашей системой Group-IB Threat Hunting Framework
  • Примеры фишинга через электронную почту: Как распознать фишинговое письмо
    Антон Тихонов, Технический менеджер направления McAfee
    Готовая инструкция, как распознать фишинговое письмо: простые советы

Участвуйте в проектах

редакции журнала
"Информационная безопасность" 

КАЛЕНДАРЬ МЕРОПРИЯТИЙ 2025
ПОСЕТИТЬ МЕРОПРИЯТИЯ
ВЫСТУПИТЬ НА КОНФЕРЕНЦИЯХ
СТАТЬ АВТОРОМ
ТБ Форум
Доверенные решения для защиты российских ОС на базе Linux и миграции
Выступить 14 октября →

Еще темы...

More...