« Todas las amenazas

Grupo APTMITRE G1057

ShinyHunters

También conocido como: bling libra, unc6240

Ficha

ShinyHunters (también rastreado como UNC6240) es un grupo de extorsión y robo de datos cuya actividad actual se documenta desde 2025 y que, según el FBI, habría comprometido más de 140 organizaciones y recaudado al menos 70 millones de dólares en pagos. Su método principal es el robo masivo de información: abusa de cuentas de SSO corporativas, de proveedores externos y de plataformas SaaS en la nube (Salesforce, Snowflake), y desde 2026 explota de forma masiva una vulnerabilidad de día cero en Oracle PeopleSoft (CVE-2026-35273), evadiendo los WAF mediante codificación de URL para desplegar web shells. Afecta a sectores muy diversos —educación, tecnología, sanidad, agricultura, transporte y logística, finanzas, telecomunicaciones y administración pública— con casos destacados como la filtración de 2-3 TB de datos del portal de empleo del FBI (FBIJobs.gov), que también fue desfigurado, y la brecha de la operadora neerlandesa Odido. Lo distingue su fuerte componente de comunicación pública: niega que sus acciones sean extorsión y presentó el ataque al FBI como una 'campaña de marketing'. Pese a la detención en Países Bajos, en septiembre de 2026, de un presunto líder de 24 años, el grupo mantiene su actividad y negó cualquier vínculo con esa persona.

Activo desde: 2025

Acceso inicial

Herramientas

Web shells, Agente de gestión remota MeshCentral (MeshAgent), Neo-reGeorg (túnel/proxy), SIDEEYE, Ple64.exe

Qué vigilar

Víctimas en los últimos 90 días39

Países más afectados

  1. Estados Unidos21
  2. Alemania1
  3. Francia1
  4. Reino Unido1
  5. Israel1
  6. Suecia1

Sectores más afectados

  1. Tecnología11
  2. Otros10
  3. Farmacia y química7
  4. Sanidad3
  5. Finanzas y seguros2
  6. Servicios profesionales2
  7. Medios y ocio1
  8. Industria1

Vulnerabilidades atribuidas

CVESeveridadEPSSExplotación activa
CVE-2026-35273Crítica (9.8)9.4%⚠ Explotación activa

Mitigaciones prioritarias

Mitigaciones de MITRE ATT&CK que cubren más técnicas de las que usa este grupo.

  1. Gestión de cuentas de usuario (13 técnicas cubiertas)
  2. Formación de usuarios (12 técnicas cubiertas)
  3. Autenticación multifactor (8 técnicas cubiertas)
  4. Auditoría (8 técnicas cubiertas)
  5. Gestión de cuentas privilegiadas (7 técnicas cubiertas)
  6. Políticas de contraseñas (6 técnicas cubiertas)
  7. Políticas de uso de cuentas (5 técnicas cubiertas)
  8. Filtrar el tráfico de red (5 técnicas cubiertas)

Técnicas MITRE ATT&CK

Víctimas recientes

OrganizaciónPaísSectorReivindicadaEstado
🔒 Comunicado de grupo criminal—Otros30/9/2026◌ Reivindicada (sin verificar)
🔒 Entidad desconocida—Otros24/9/2026◌ Reivindicada (sin verificar)
🔒 Entidad no identificada—Otros23/9/2026◌ Reivindicada (sin verificar)
Fresenius Medical CareAlemaniaSanidad23/9/2026✔ Confirmada
🔒 Entidad no identificada—Otros22/9/2026◌ Reivindicada (sin verificar)
🔒 Organización sin identificar—Otros20/9/2026◌ Reivindicada (sin verificar)
🔒 Organización—Otros17/9/2026◌ Reivindicada (sin verificar)
Kimberly-ClarkEstados UnidosIndustria13/9/2026◌ Reivindicada (sin verificar)
State of Florida DMVEstados UnidosSector público7/9/2026◌ Reivindicada (sin verificar)
Medela—Sanidad7/9/2026◌ Reivindicada (sin verificar)
🔒 Servicio de datos—Otros4/9/2026◌ Reivindicada (sin verificar)
NeoGen CorporationEstados UnidosTecnología3/9/2026◌ Reivindicada (sin verificar)
Neogen CorporationEstados UnidosOtros29/8/2026◌ Reivindicada (sin verificar)
McKesson CorporationEstados UnidosFarmacia y química29/8/2026◌ Reivindicada (sin verificar)
Elekta ABSueciaTecnología28/8/2026◌ Reivindicada (sin verificar)
Jack Henry & AssociatesEstados UnidosFinanzas y seguros28/8/2026◌ Reivindicada (sin verificar)
CyrusOneEstados UnidosTecnología23/8/2026◌ Reivindicada (sin verificar)
ReliaQuest, LLCEstados UnidosTecnología23/8/2026◌ Reivindicada (sin verificar)
NovoCure LimitedReino UnidoFarmacia y química22/8/2026◌ Reivindicada (sin verificar)
BOK FinancialEstados UnidosFinanzas y seguros22/8/2026◌ Reivindicada (sin verificar)
🔒 Entidad no identificada—Otros20/8/2026◌ Reivindicada (sin verificar)
Logitech / Streamlabs—Tecnología18/8/2026◌ Reivindicada (sin verificar)
Brinks HomeEstados UnidosTecnología18/8/2026◌ Reivindicada (sin verificar)
Alcon, Inc.Estados UnidosFarmacia y química18/8/2026◌ Reivindicada (sin verificar)
Lumenis Ltd.IsraelFarmacia y química18/8/2026◌ Reivindicada (sin verificar)

Fuentes analizadas

Las reivindicaciones las publican los propios grupos criminales y no están verificadas hasta que la organización o la prensa las confirman. Los nombres de personas físicas (autónomos, profesionales individuales) se anonimizan conforme al RGPD. Nunca enlazamos a sitios de filtración ni a datos robados. Para solicitar la retirada o anonimización de una entrada, contacte con el administrador del sitio.

Fuentes: RansomLook (CC BY 4.0), MITRE ATT&CK®, MISP Galaxy, Google News.