跳转到主要内容

遭遇勒索病毒攻击?请立即断网隔离,切勿重启或格式化。

舍末无勒SheMo Noransom

勒索病毒家族

ShinyHunters 勒索病毒解密与数据恢复

  • 活跃中
  • 极高危
  • 暂无公开解密工具

ShinyHunters(ShinyCorp / UNC6240 / Bling Libra,MITRE ATT&CK G1057)是 2019 年起活跃的纯数据窃取勒索团伙,不加密任何文件,靠语音钓鱼与 SaaS 集成令牌盗用拿下 Salesforce、Snowflake、Databricks 等云端数据,再以暗网泄露站与 72 小时比特币期限施压;2026 年仍在高频挂载受害单位。

首次出现
2019
加密后缀
暂无公开信息
勒索信文件
README-IF-YOU-SEE-THIS-YOUVE-BEEN-HACKED.TXT
受影响平台
Windows / 数据库

家族档案

加密后缀
暂无公开信息
勒索信文件
  • README-IF-YOU-SEE-THIS-YOUVE-BEEN-HACKED.TXT
联系方式模式
  • Tuta(tuta.com)匿名邮箱发出的勒索邮件,用户名前缀多为 shinycorp、shinygroup 一类品牌词
  • 冒充 IT 服务台的语音钓鱼来电,引导员工在 Salesforce「已连接应用」页面输入 connection code
  • Tor (.onion) 泄露站,域名以 shiny / shnyhnt 开头;另有 toolate 系列谈判与倒计时站点
  • Telegram 频道,多以 Scattered LAPSUS$ Hunters(SLSH)联合品牌发布
  • BreachForums 系列论坛(如 breachforums.hn,已被执法查封后反复重建)
  • 勒索邮件中给出比特币地址并设 72 小时期限,不提供解密器、不谈文件恢复
别名 / 版本
ShinyCorp、UNC6240、Bling Libra、G1057、UNC6040(入侵集群)
首次出现
2019
活跃状态
活跃中
运营状态
持续活跃
威胁等级
极高危
受影响平台
  • Windows
  • 数据库
标签
  • 纯窃密勒索
  • 活跃中
  • 钓鱼邮件
  • 供应链攻击
  • 针对数据库
  • 漏洞利用
解密工具
暂无公开解密工具

这个品牌没有「解密」这回事。 ShinyHunters 的主线业务是窃取数据后曝光勒索,不投放加密器:文件后缀不变、能正常打开、业务系统照常运行。因此 No More Ransom、各厂商解密工具集里都不会有它的条目,也不需要有。

真正的损失全部落在保密性一侧——客户主数据、工单记录、人事与身份证件信息已经被完整复制带走,攻击者用「挂上暗网泄露站 + 通知你的客户和监管方」施压。在这类事件里花时间找解密器,是把最宝贵的取证与通报窗口浪费掉。

一条有用的反向判据:如果贵司确实出现文件被改后缀、目录里落下勒索信,那多半不是 ShinyHunters 主线活动。可能是另一个家族,可能是有人借这个名气施压,也可能是与其关联的 ShinySp1d3r 勒索软件即服务(RaaS)分支——该分支的加密器细节公开资料仍不充分,必须取实际样本重新做家族鉴定,不能沿用本页的处置假设。

同样要警惕声称能让「已窃取数据一定被删除」或「撤下泄露站页面」的第三方。数据是否真的销毁在技术上无法验证,这类承诺实践中多为代付赎金后加价转售。

最新动态

  1. ShinyHunters 声称入侵美国佛罗里达州机动车管理部门 DAVID 数据库,窃取逾 20 万条驾驶人记录;攻击始于 9 月 3 日,利用口令重置流程缺陷接管多个员工账号,9 月 7 日挂上其泄露站并威胁公开。

    参考来源
  2. 第三方追踪平台 ransomware.live 记录该团伙泄露站累计约 156 家受害机构,最近一次挂载为 2026 年 9 月 7 日,另登记四个泄露/谈判站点域名,显示其纯窃密勒索运营在 2026 年保持稳定节奏。

    参考来源
  3. 服装零售商 Carhartt 约 1290 万账户信息被 ShinyHunters 公开,来源是其 Databricks 分析平台被非法访问;攻击者索要 330 万美元,Carhartt 明确拒绝谈判,未正式确认事件。

    参考来源

家族概述

ShinyHunters 自 2019 年起以 ShinyCorp 身份活动,MITRE ATT&CK 收录为 G1057,别名有 UNC6240、Bling Libra。它不是传统勒索病毒家族,而是只窃密、不加密的数据勒索品牌;按 Mandiant 的判断,这是多个威胁集群共用的一块招牌,而非统一指挥的团伙。

主线分三段:2020—2023 年在 RaidForums、BreachForums 出售被窃数据库;2024 年宣称并兜售多起未启用多因素认证的 Snowflake 租户数据,同期 Unit 42 记录到其转向直接勒索、并在云存储侧删桶留言;2025 年起转向 SaaS——6 月 Google 披露 UNC6040 以语音钓鱼诱导员工授权恶意「已连接应用」导出 Salesforce 数据,8 月 Salesloft Drift 集成的 OAuth 令牌被盗、涉及数百家企业(Google 将该批入侵单独编号为 UNC6395 跟踪,该品牌自行宣称对其负责),随后以联合品牌自建暗网泄露站。

该团伙与 Scattered Spider、LAPSUS$ 同属「The Com」生态,2025 年三方以 Scattered LAPSUS$ Hunters(SLSH)名义联合行动并推出 ShinySp1d3r 勒索软件即服务分支——「不加密」是历史特征,不能当作永久假设。多名关联人员被捕或判刑后品牌仍未停摆:截至 2026 年 9 月上旬,ransomware.live 记录其泄露站累计约 156 家受害机构,最近更新为 9 月 7 日。

目前无公开报告确认其定向攻击中国大陆机构,但入口与国内企业薄弱点高度重合:依赖海外 SaaS、第三方集成授权长期不复核、服务台缺少双向核验。

如何识别

没有加密后缀——「看后缀认家族」完全不适用,多数受害方是在收到勒索邮件或被问到泄露站条目时才知道出事。需要注意的是「不加密」不等于「不留勒索信」:MITRE 在 G1057 下记录该团伙会在被入侵的存储位置留下名为 README-IF-YOU-SEE-THIS-YOUVE-BEEN-HACKED.TXT 的勒索信(属于篡改/留言行为,不伴随文件加密)。线索集中在四个面:

  • SaaS 授权面:「已连接应用」中出现未经审批的应用(历史案例伪装成 My Ticket Portal 一类名字);Data Loader 或仿其功能的脚本发起超常规批量导出;OAuth 令牌来源异常或在非常规时段被使用。
  • 语音与短信面:员工报告「IT 服务台」来电,要求打开连接页面并输入一串 connection code。
  • 勒索通信面:Tuta(tuta.com)匿名邮箱发出的英文勒索邮件,落款自称 ShinyHunters,给出比特币地址与 72 小时期限。
  • 曝光面:Tor 泄露站挂出公司名与样本数据包,Telegram 频道以 SLSH 品牌同步施压。

判定要点:这个名字被冒用极其频繁,Google 明确指出负责勒索的集群「一贯宣称隶属 ShinyHunters」以增加压力。仅凭邮件自称不能作为归因依据——缺少技术证据时应先查有没有真实的外传。

传播与入侵方式

入口是身份与授权,不是终端漏洞。MITRE ATT&CK 在 G1057 下记录的技战术可归为五条:

  • 语音钓鱼(T1598):冒充 IT 支持打电话,目标是任何有 SaaS 权限的普通员工,诱导其授权恶意已连接应用、交出口令与 MFA 验证码。
  • OAuth 令牌盗用(T1528):2025 年影响面最大的一条。被攻破的若是数百家企业共同接入的集成服务,单点失陷即形成供应链级扩散,客户侧的 MFA 与终端防护全部不参与防御。
  • 合法凭据复用(T1078、T1552.001、T1110):撞库、窃密木马日志、配置文件里的明文凭据,以及对 VPN 与防火墙的口令爆破。
  • 公网应用漏洞(T1190):MITRE 在 G1057 下记录其利用互联网暴露服务器的已知漏洞,并点名 Oracle PeopleSoft 相关漏洞 CVE-2026-35273。另有 2026 年 9 月的事件中,攻击方自述通过口令重置流程缺陷接管账号后按记录 ID 逐条抓取数据——该细节出自攻击者向媒体的说法,未经受害方证实。
  • 远程管理工具(T1219):MeshCentral、ConnectWise 等合法 RMM 用于维持访问。

两个反直觉之处窃取与勒索之间可能间隔数月(Google 判断 UNC6040 与 UNC6240 之间可能分工协作),收到勒索邮件时证据常已过日志保留期;且攻击不落地在你自己的网络里,唯一有效的证据面是云端审计日志。

加密特点

主线活动不加密任何文件,本节讨论它真正的破坏动作:云端数据的定向检索与批量外传。

检索与外传:拿到租户访问权后做云基础设施与存储对象发现(T1580、T1619),枚举可访问对象、代码仓库与数据库(T1213.003、T1213.006),再通过被攻破的 SaaS 平台本身带走数据(T1567)——典型手段是官方 Data Loader 或仿其功能的自研脚本,出口侧用 Tor 多跳代理(T1090.003)隐藏来源。全程走受害方自己的合法授权,审计日志里看起来就是一次正常的集成调用。

但「不加密」不等于「不破坏」:Unit 42 对该团伙 2024 年一起云存储事件的分析显示,攻击者在取走数据后直接调用 DeleteBucket 删除了若干 S3 存储桶(T1485),并新建以 contact-shinycorp-tutanota-com-# 命名的空桶留言。因此云存储侧的删除保护、版本控制与跨账号备份同样是必须项。

对防守方的含义:没有加密进程、没有卷影删除、没有服务停止,传统勒索行为检测规则几乎一条都不会触发。有效监控点全在身份与数据侧:已连接应用与 OAuth 授权变更告警、API 调用速率与导出量基线、Tor 出口地址访问、数据仓库大结果集查询、云存储删除类 API 调用告警。

唯一的例外:关联的 ShinySp1d3r 是真正会加密的 RaaS 分支(可公开追溯的样本线索约自 2025 年 11 月出现)。其加密后缀与加密算法暂无可信公开资料;第三方聚合平台记录其勒索信文件名为 README_SH1NYSP1D3R.txt,但仅见单一来源,本页不据此推断处置方案——遇到真实加密事件必须取样重新鉴定。

先评估,再动手

可恢复性评估

这类事件不存在「把文件恢复回来」的问题——数据一直都在,问题是它同时也在别人手里。路径因此改写为泄露影响评估、通报义务与凭据轮换,分五层:

1)解密与文件修复:不适用。 没有加密器就没有解密工具。若确有文件被加密,说明归因错误或涉及 ShinySp1d3r 分支,应重做样本鉴定。

2)外传范围与时间窗界定(最优先)。 证据面在云端而不在端侧:SaaS 登录历史与事件监控、已连接应用的授权时间、OAuth 令牌签发与使用记录、API 调用量与导出作业、数据仓库查询审计、身份平台会话与 MFA 事件。有时限压力:多数 SaaS 详细日志默认只保留数十天到半年,而勒索可能发生在窃取数月之后。

3)数据分类与通报义务。 按个人信息、敏感个人信息、客户保密材料与商业秘密切分,确定通报范围与时限,境内参照《个人信息保护法》《数据安全法》与网络安全事件报告要求。

4)凭据与令牌轮换。 吊销可疑 OAuth 授权与会话令牌、删除非授权已连接应用、重新注册 MFA、轮换云访问密钥与 API 密钥、复核集成授权范围。

5)未受影响副本核对。 核对生产数据与备份的一致性,确认攻击者是只做了读取还是同时有删除与篡改——云存储场景需逐一核对存储桶清单、对象版本与删除标记,并排查是否留有后门集成或伪装账号。

我们不支付赎金、不代为谈判,也不对「数据已被删除」作任何担保——该承诺在技术上无法验证。

我们的处置方案

中了 ShinyHunters 勒索病毒怎么办?

  1. 隔离取证与云端日志固定

    第一优先不是隔离服务器,而是抢在日志过期前把云端证据导出固定。立即导出 Salesforce 等 SaaS 平台的登录历史、事件监控与 API 使用日志,导出身份平台(IdP/SSO)会话与 MFA 事件、OAuth 授权记录、第三方集成的令牌签发与调用记录、数据仓库查询审计与邮件网关日志。同步禁用(先禁用、不要急着删除)可疑的已连接应用与集成账号——删除会带走配置与授权时间戳。完整保全勒索邮件原件(含完整邮件头)、泄露站页面截图与 Telegram 帖子快照。若有员工报告可疑来电,记录通话时间、来电号码与话术细节。

  2. 归因核实与冒名排除

    ShinyHunters 名气大、被冒用频繁,而勒索邮件里的自称没有任何证据价值。这一步的核心是先确认是否真的发生了外传,再谈归因。比对四类证据:SaaS 侧是否存在非授权已连接应用或异常批量导出、OAuth 令牌是否来自可疑来源或非常规地理位置、出口流量中是否出现 Tor 出口地址与超常规导出量、对方展示的样本数据能否与你的真实记录逐条对上。同时判断攻击路径属于哪一类——员工语音钓鱼直接授权、第三方集成令牌被盗的供应链扩散、还是凭据复用与公网应用漏洞;这三条路径的止血动作与通报范围完全不同。

  3. 外传范围与泄露影响评估

    以 API 导出记录、对象访问审计与出口流量三线交叉,界定被取走的对象清单、记录条数与时间窗,并与勒索邮件中展示的样本比对验证。随后对内容做分类:一般个人信息、敏感个人信息(证件号、金融账户、生物识别)、客户保密材料、商业秘密。输出书面评估,明确监管通报义务与时限、客户与员工告知范围、合同与 SLA 违约风险敞口、保险报案所需材料。这份评估是后续所有对外沟通的唯一事实基础,必须在对外发声之前完成——在纯窃密事件中,叙事主动权本身就是可争取的损失控制手段。

  4. 令牌轮换与集成授权治理

    按「身份优先」的顺序处置:吊销全部可疑 OAuth 授权与长效会话令牌,删除非授权的已连接应用,重置受影响账号口令并重新注册 MFA,轮换云访问密钥、API 密钥、数据仓库令牌与服务账号凭据,检查并清除邮箱自动转发与委派规则。随后做一次完整的第三方集成盘点:列出所有已授权的外部应用、各自的数据访问范围与最后使用时间,撤销闲置与超范围授权,把「最小权限 + 定期复核」落成制度而不是一次性动作。终端侧同步排查是否有非授权的 MeshCentral、ConnectWise 等远程管理代理残留。

  5. 溯源加固与流程验收

    针对这类以身份为入口的攻击,技术加固之外必须动流程。技术侧:SaaS 平台启用已连接应用白名单与新增授权审批、开启导出量与 API 调用速率告警、限制 Data Loader 类批量导出的可用账号范围、对管理与集成账号强制抗钓鱼的多因素认证(FIDO2/密钥)、按可信 IP 或设备限制 SaaS 登录、数据仓库启用大结果集查询告警。流程侧:建立 IT 服务台双向核验机制(员工可按内部通讯录回拨确认),任何要求「输入一串码」「授权一个应用」的来电一律先挂断核实;把第三方集成纳入供应商安全管理,要求其披露令牌管理与事件通报机制。人员侧:针对语音钓鱼与 SaaS 授权场景做专项演练,而非泛化的钓鱼邮件培训。最后出具事件报告与验收清单。

风险提示

中招后切勿操作

  • 不要因为「文件没被加密、系统还能用」就把事件降级处理。ShinyHunters 的全部筹码是已经复制走的客户数据,业务不中断恰恰是这类事件最容易被低估、也最容易错过取证窗口的原因。
  • 不要先删除可疑的已连接应用或集成账号。正确顺序是**先禁用并导出证据,再删除**——直接删除会同时带走授权时间戳与调用记录,外传范围将无法举证,合规通报与保险理赔都会失去依据。
  • 不要拖延导出云端审计日志。多数 SaaS 的详细日志默认只保留数十天到半年,而勒索可能发生在数据被窃数月之后,晚一周固定证据就可能永久失去关键记录。
  • 不要按勒索邮件的指引回信、加 Telegram 或「先了解一下情况」。未经预案的接触会暴露企业对数据敏感度的判断与决策节奏,直接被用来加价,也可能触发对方提前联系你的客户与监管方。
  • 不要仅凭勒索邮件里自称「ShinyHunters」就认定归因并对外通报。该名号被冒用极其频繁,必须先用 SaaS 审计日志、令牌记录与出口流量确认是否真的发生外传,再决定通报口径。
  • 不要相信声称能让「已窃取数据一定被删除」或「撤下泄露站页面」的第三方。数据销毁无法从技术上验证,此类服务多为代付赎金后加价转售,并可能使企业在合规上陷入更被动的位置。

紧急响应

数据已被加密?先别动,让工程师看一眼

我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。

相关场景方案

相关行业方案

相似勒索家族

常见问题

ShinyHunters 常见问题

  • ShinyHunters 勒索病毒会加密文件吗?有没有解密工具?

    严格来说 ShinyHunters 不是「勒索病毒」,它的主线活动不投放加密器:文件后缀不会改、能正常打开、业务系统照常运行,因此既没有解密工具,也不需要解密工具。No More Ransom 与各厂商工具集里都没有它的条目,原因正在于此。

    它勒索的筹码是已经被完整复制带走的数据——客户主数据、联系方式、工单记录、身份与证照信息。攻击者用暗网泄露站挂载公司名、通知你的客户与监管方来施压,勒索邮件通常给 72 小时期限和一个比特币地址。

    如果贵司确实出现了文件被加密,那多半不是 ShinyHunters 主线活动:可能是另一个家族,可能是有人借这个名气施压,也可能是与其关联的 ShinySp1d3r 勒索软件即服务分支。这三种情况的处置路径完全不同,必须取实际加密样本与勒索信重新做家族鉴定,不能沿用本页假设。

  • 收到自称 ShinyHunters 的勒索邮件,怎么判断是真的被窃密还是冒名施压?

    不要以邮件的自称为准。 Google 威胁情报明确指出,负责勒索环节的集群在通信中「一贯宣称隶属 ShinyHunters」以放大压力;这个名号在地下产业里被借用得非常频繁,空手施压的冒名勒索并不少见。

    判断的唯一依据是技术证据,按顺序查四件事:

    • SaaS 授权面:Salesforce 等平台的「已连接应用」里有没有未经审批的应用?OAuth 授权记录里有没有陌生来源、非常规地理位置或非工作时段的令牌使用?
    • 导出行为面:API 调用量与导出作业记录有没有超出基线的批量导出?典型模式是先小批量试探、确认无人拦截后迅速放量。
    • 出口流量面:有没有来自 Tor 出口地址的访问,以及与导出量相匹配的外发流量?
    • 样本核对面:对方展示的样本数据能否与你的真实记录逐条对上?字段结构、记录时间范围是否吻合?只有公开渠道可得的信息,说明可能是拼凑的。

    注意时间差:Google 观察到勒索常在窃取数月之后才发起。因此不要只查最近一周,要把排查窗口拉到至少半年,并第一时间导出固定审计日志——多数 SaaS 的详细日志保留期有限,拖延就是永久丢失证据。

  • 我们用的是 Salesforce / Snowflake 这类境外 SaaS,攻击者是怎么进来的?MFA 能挡住吗?

    公开案例里有三条主要路径,MFA 的作用因路径而异:

    • 语音钓鱼诱导员工自己授权:攻击者冒充 IT 服务台打电话,引导员工在「已连接应用」页面输入一串 connection code,把一个恶意应用(历史案例中伪装成 My Ticket Portal 一类名字)挂到企业租户上。这条路径下普通短信/推送型 MFA 挡不住——员工是在被引导下完成了合法授权。抗钓鱼的 FIDO2 安全密钥有帮助,但更关键的是限制谁能安装已连接应用、以及新增授权必须走审批。
    • 第三方集成的 OAuth 令牌被盗:这是 2025 年影响面最大的一条。被攻破的不是你,而是你接入的某个集成服务,令牌被盗后攻击者直接以合法集成身份拉数据。你这一侧的 MFA、口令强度、终端防护全部不参与防御,唯一有效的控制是定期复核集成授权范围、撤销闲置授权、并监控 API 导出量。
    • 凭据复用与缺失 MFA 的租户:撞库与信息窃取木马日志,典型如 2024 年针对未启用 MFA 的数据仓库租户的攻击。这条路径下 MFA 是有效的,强制开启即可大幅提高门槛。

    结论:MFA 是必要但不充分条件。对 SaaS 场景,真正的防线是「已连接应用白名单 + 新增授权审批 + 集成权限定期复核 + 导出量基线告警 + 服务台双向核验」这一整套组合。

  • 被挂上暗网泄露站了,付钱能撤下来吗?不付款的话应该先做什么?

    关于付款:我们不支付赎金、不代为谈判。从技术角度说,付款买不到任何可验证的结果——数据是否真的销毁无法核实,副本是否已在其他人或其他成员手中同样无法核实。这个品牌的组织形态本身就是多个松散集群共用一块招牌,与其中一方达成的任何约定,对其他集群没有约束力。公开报道中也已出现受害方支付后数据仍被交易的情况。

    不付款的优先动作,按顺序

    1. 抢救证据:第一时间导出并固定 SaaS 与身份平台的审计日志,这是唯一有时限压力的工作。
    2. 界定范围:查清哪些对象、多少条记录、何时离开,并与对方展示的样本比对验证。
    3. 完成通报:在对方公开全量数据之前,主动向监管机构、客户与员工完成合规通报。在纯窃密事件里,主动披露比被动曝光的损失小得多,叙事主动权本身就是可争取的损失控制手段。
    4. 切断复访:吊销可疑 OAuth 授权与令牌、删除非授权已连接应用、轮换全域凭据、复核所有第三方集成权限。
    5. 对外沟通:准备客户问询、媒体询问与合作方通知的统一口径,避免各部门说法不一造成二次伤害。
  • ShinyHunters、Scattered Spider、LAPSUS$、Scattered LAPSUS$ Hunters 是什么关系?中国企业需要担心吗?

    关系上:三者同属被称为「The Com」的英语系网络犯罪生态,成员年轻、以社工见长、边界模糊。2025 年三方以 Scattered LAPSUS$ Hunters(SLSH) 名义联合行动,共用 Telegram 频道与泄露平台施压,并推出名为 ShinySp1d3r 的勒索软件即服务分支。

    需要注意的是 Mandiant 的判断:「ShinyHunters」并非一个统一指挥的组织,而是多个威胁集群共用的一块招牌。这有两个实务含义——其一,不同事件之间的 IOC 未必可以互相套用;其二,与某一方的任何交涉都不能推及其他集群。

    其他命名:MITRE ATT&CK 编号 G1057,别名 UNC6240、Bling Libra;负责入侵环节的集群另编为 UNC6040,Google 判断入侵与变现之间可能存在分工协作,这也解释了窃取与勒索之间数月的时间差。

    中国企业是否需要担心:目前没有公开报告确认其对中国大陆机构发起定向攻击,已公开的受害方绝大多数在欧美。但有两点现实风险:一是有海外子公司或跨境业务的中国企业落在同一目标画像内,尤其是使用境外 CRM、数据仓库与营销自动化平台的;二是手法会扩散——冒充 IT 服务台的语音钓鱼、第三方集成令牌盗用,已经成为多个团伙的通用入口。因此对国内企业更务实的建议,是把资源投在通用防线上:SaaS 已连接应用治理、第三方集成权限定期复核、导出量基线告警、服务台双向核验机制。