ShinyHunters
También conocido como: bling libra, unc6240
Ficha
ShinyHunters (también rastreado como UNC6240) es un grupo de extorsión y robo de datos cuya actividad actual se documenta desde 2025 y que, según el FBI, habría comprometido más de 140 organizaciones y recaudado al menos 70 millones de dólares en pagos. Su método principal es el robo masivo de información: abusa de cuentas de SSO corporativas, de proveedores externos y de plataformas SaaS en la nube (Salesforce, Snowflake), y desde 2026 explota de forma masiva una vulnerabilidad de día cero en Oracle PeopleSoft (CVE-2026-35273), evadiendo los WAF mediante codificación de URL para desplegar web shells. Afecta a sectores muy diversos —educación, tecnología, sanidad, agricultura, transporte y logística, finanzas, telecomunicaciones y administración pública— con casos destacados como la filtración de 2-3 TB de datos del portal de empleo del FBI (FBIJobs.gov), que también fue desfigurado, y la brecha de la operadora neerlandesa Odido. Lo distingue su fuerte componente de comunicación pública: niega que sus acciones sean extorsión y presentó el ataque al FBI como una 'campaña de marketing'. Pese a la detención en Países Bajos, en septiembre de 2026, de un presunto líder de 24 años, el grupo mantiene su actividad y negó cualquier vínculo con esa persona.
Activo desde: 2025
Acceso inicial
- Explotación de la vulnerabilidad de día cero CVE-2026-35273 en Oracle PeopleSoft
- Evasión de reglas de WAF mediante codificación de URL
- Compromiso de cuentas de SSO corporativas
- Compromiso de proveedores y terceros de confianza
- Abuso de plataformas SaaS en la nube (Salesforce, Snowflake)
Herramientas
Web shells, Agente de gestión remota MeshCentral (MeshAgent), Neo-reGeorg (túnel/proxy), SIDEEYE, Ple64.exe
Qué vigilar
- Priorizar la actualización de Oracle PeopleSoft frente a CVE-2026-35273 y revisar los sistemas expuestos a Internet en busca de web shells y ficheros anómalos subidos antes del parcheo.
- Verificar que el WAF normaliza y decodifica las URL antes de aplicar las reglas: el grupo evade filtros con trucos de codificación, por lo que la protección perimetral por sí sola no basta.
- Vigilar instalaciones no autorizadas de agentes de gestión remota (MeshCentral/MeshAgent) y tráfico de tunelización tipo Neo-reGeorg, indicadores de persistencia y movimiento lateral.
- Reforzar el SSO corporativo con MFA resistente a phishing y revisar tokens, integraciones OAuth y permisos de aplicaciones conectadas en SaaS como Salesforce o Snowflake.
- Inventariar y auditar los accesos de proveedores externos: buena parte de las intrusiones llega a través de terceros, no del propio perímetro.
- La detención de un presunto miembro en septiembre de 2026 no ha interrumpido la actividad del grupo; conviene mantener la vigilancia.
Países más afectados
- Estados Unidos21
- Alemania1
- Francia1
- Reino Unido1
- Israel1
- Suecia1
Sectores más afectados
- Tecnología11
- Otros10
- Farmacia y química7
- Sanidad3
- Finanzas y seguros2
- Servicios profesionales2
- Medios y ocio1
- Industria1
Vulnerabilidades atribuidas
| CVE | Severidad | EPSS | Explotación activa |
|---|---|---|---|
| CVE-2026-35273 | Crítica (9.8) | 9.4% | ⚠ Explotación activa |
Mitigaciones prioritarias
Mitigaciones de MITRE ATT&CK que cubren más técnicas de las que usa este grupo.
- Gestión de cuentas de usuario (13 técnicas cubiertas)
- Formación de usuarios (12 técnicas cubiertas)
- Autenticación multifactor (8 técnicas cubiertas)
- Auditoría (8 técnicas cubiertas)
- Gestión de cuentas privilegiadas (7 técnicas cubiertas)
- Políticas de contraseñas (6 técnicas cubiertas)
- Políticas de uso de cuentas (5 técnicas cubiertas)
- Filtrar el tráfico de red (5 técnicas cubiertas)
Técnicas MITRE ATT&CK
Víctimas recientes
| Organización | País | Sector | Reivindicada | Estado |
|---|---|---|---|---|
| 🔒 Comunicado de grupo criminal | — | Otros | 30/9/2026 | ◌ Reivindicada (sin verificar) |
| 🔒 Entidad desconocida | — | Otros | 24/9/2026 | ◌ Reivindicada (sin verificar) |
| 🔒 Entidad no identificada | — | Otros | 23/9/2026 | ◌ Reivindicada (sin verificar) |
| Fresenius Medical Care | Alemania | Sanidad | 23/9/2026 | ✔ Confirmada |
| 🔒 Entidad no identificada | — | Otros | 22/9/2026 | ◌ Reivindicada (sin verificar) |
| 🔒 Organización sin identificar | — | Otros | 20/9/2026 | ◌ Reivindicada (sin verificar) |
| 🔒 Organización | — | Otros | 17/9/2026 | ◌ Reivindicada (sin verificar) |
| Kimberly-Clark | Estados Unidos | Industria | 13/9/2026 | ◌ Reivindicada (sin verificar) |
| State of Florida DMV | Estados Unidos | Sector público | 7/9/2026 | ◌ Reivindicada (sin verificar) |
| Medela | — | Sanidad | 7/9/2026 | ◌ Reivindicada (sin verificar) |
| 🔒 Servicio de datos | — | Otros | 4/9/2026 | ◌ Reivindicada (sin verificar) |
| NeoGen Corporation | Estados Unidos | Tecnología | 3/9/2026 | ◌ Reivindicada (sin verificar) |
| Neogen Corporation | Estados Unidos | Otros | 29/8/2026 | ◌ Reivindicada (sin verificar) |
| McKesson Corporation | Estados Unidos | Farmacia y química | 29/8/2026 | ◌ Reivindicada (sin verificar) |
| Elekta AB | Suecia | Tecnología | 28/8/2026 | ◌ Reivindicada (sin verificar) |
| Jack Henry & Associates | Estados Unidos | Finanzas y seguros | 28/8/2026 | ◌ Reivindicada (sin verificar) |
| CyrusOne | Estados Unidos | Tecnología | 23/8/2026 | ◌ Reivindicada (sin verificar) |
| ReliaQuest, LLC | Estados Unidos | Tecnología | 23/8/2026 | ◌ Reivindicada (sin verificar) |
| NovoCure Limited | Reino Unido | Farmacia y química | 22/8/2026 | ◌ Reivindicada (sin verificar) |
| BOK Financial | Estados Unidos | Finanzas y seguros | 22/8/2026 | ◌ Reivindicada (sin verificar) |
| 🔒 Entidad no identificada | — | Otros | 20/8/2026 | ◌ Reivindicada (sin verificar) |
| Logitech / Streamlabs | — | Tecnología | 18/8/2026 | ◌ Reivindicada (sin verificar) |
| Brinks Home | Estados Unidos | Tecnología | 18/8/2026 | ◌ Reivindicada (sin verificar) |
| Alcon, Inc. | Estados Unidos | Farmacia y química | 18/8/2026 | ◌ Reivindicada (sin verificar) |
| Lumenis Ltd. | Israel | Farmacia y química | 18/8/2026 | ◌ Reivindicada (sin verificar) |
Fuentes analizadas
- ShinyHunters Defiant After FBI Calls on Members to Come Forward (SecurityWeek, 30/9/2026)
- FBI tells ShinyHunters members to turn themselves in after recent arrest (BleepingComputer, 29/9/2026)
- Dutch Police Arrest 24-Year-Old Amsterdam Man in ShinyHunters Investigation (The Hacker News, 29/9/2026)
- 28th September – Threat Intelligence Report (Check Point Research, 28/9/2026)
- Attackers Bypass WAFs to Exploit Oracle PeopleSoft Flaw and Deploy Web Shells (The Hacker News, 26/9/2026)
Las reivindicaciones las publican los propios grupos criminales y no están verificadas hasta que la organización o la prensa las confirman. Los nombres de personas físicas (autónomos, profesionales individuales) se anonimizan conforme al RGPD. Nunca enlazamos a sitios de filtración ni a datos robados. Para solicitar la retirada o anonimización de una entrada, contacte con el administrador del sitio.
Fuentes: RansomLook (CC BY 4.0), MITRE ATT&CK®, MISP Galaxy, Google News.