ShinyHunters atakuje kolejne cele. Co łączy wycieki danych z ostatnich tygodni?
Grupa ShinyHunters w krótkim czasie zaatakowała kilka dużych organizacji. Wyjaśniamy, jakie dane wyciekły, kto jest zagrożony i jak się chronić.
Grupa ShinyHunters w ostatnich tygodniach przeprowadziła serię głośnych ataków na organizacje w różnych sektorach. W połowie czerwca 2026 roku na celowniku znalazły się między innymi amerykańska firma edtech Infinite Campus oraz Rada Europy. Ataki te łączy podobny schemat działania i rodzaj wykradzionych danych. Dla polskich użytkowników i firm to sygnał, że zagrożenie ze strony wyspecjalizowanych grup przestępczych nie słabnie.
Atak na Infinite Campus – dane 137 tysięcy pracowników szkół
Jak podaje BleepingComputer, ShinyHunters wykradł dane osobowe ponad 137 tysięcy pracowników szkół w wyniku ataku na instancję Salesforce firmy Infinite Campus. Do zdarzenia doszło w marcu 2026 roku. Infinite Campus to dostawca systemu informacji o uczniach (SIS), z którego korzysta ponad 3,2 tysiąca okręgów szkolnych w Stanach Zjednoczonych. Firma poinformowała poszkodowanych, że wyciek objął imiona, nazwiska, dane kontaktowe oraz inne informacje, które – jak twierdzi – w większości są publicznie dostępne na stronach szkół. Grupa ShinyHunters opublikowała jednak archiwum o wielkości 1,2 GB, zawierające – według jej deklaracji – dane osobowe i wewnętrzne dokumenty firmowe. Serwis Have I Been Pwned potwierdził, że wśród wyciekłych danych znalazły się unikalne adresy e-mail, nazwiska, stanowiska, numery telefonów, adresy fizyczne oraz zgłoszenia do pomocy technicznej.
Rada Europy na celowniku – blisko 300 GB danych
Niemal równocześnie ShinyHunters ogłosił włamanie do sieci Rady Europy. Jak informuje SecurityWeek, grupa twierdzi, że wykradła ponad 297 GB danych, w tym 429 tysięcy plików z różnych departamentów. Wśród nich mają znajdować się dane płacowe ponad 10 tysięcy pracowników z lat 2011–2026, ponad 14 tysięcy CV, dane bankowe, informacje o zwolnieniach lekarskich, a także dane medyczne. ShinyHunters zagroził, że opublikuje wszystkie dane, jeśli Rada Europy nie skontaktuje się z nim do 16 czerwca 2026 roku. Organizacja na razie nie potwierdziła publicznie incydentu.
Skala i metody działania ShinyHunters
ShinyHunters to grupa, która od połowy 2025 roku przeprowadziła wiele głośnych ataków, głównie na klientów Salesforce. Jak podaje SecurityWeek, wcześniejsze cele to między innymi Carnival, Canvas, Grafana, CarGurus i Panera Bread. W czerwcu 2026 roku Google potwierdził, że grupa wykorzystała podatność typu zero-day w Oracle PeopleSoft, co mogło dotknąć około 100 organizacji. Ataki te pokazują, że ShinyHunters specjalizuje się w atakach na systemy CRM i HR, gdzie gromadzone są duże ilości danych osobowych. W przypadku Infinite Campus atakujący wykorzystali podatność w konfiguracji Salesforce, a nie w samym systemie informatycznym szkoły.
Jakie ryzyko niosą te wycieki dla zwykłych użytkowników?
Choć bezpośrednio polscy użytkownicy nie są celem tych ataków, wyciek danych pracowników i pacjentów może prowadzić do precyzyjnych kampanii phishingowych. Cyberprzestępcy mogą wykorzystać wykradzione adresy e-mail, numery telefonów i stanowiska do wysyłania fałszywych wiadomości podszywających się pod pracodawcę, bank czy instytucję rządową. W przypadku Rady Europy wyciek danych medycznych i bankowych stwarza dodatkowe ryzyko kradzieży tożsamości. Dlatego każda osoba, która podejrzewa, że jej dane mogły znaleźć się wśród wyciekłych, powinna zachować szczególną ostrożność przy otwieraniu wiadomości od nieznanych nadawców i nie klikać w podejrzane linki.
Jak się chronić przed skutkami podobnych incydentów?
Dla firm i administratorów kluczowe jest regularne audytowanie dostępu do systemów CRM i HR, wdrażanie uwierzytelniania wieloskładnikowego (MFA) oraz monitorowanie logów pod kątem nietypowych prób dostępu. W przypadku korzystania z platform takich jak Salesforce warto sprawdzić konfigurację uprawnień i zastosować zasadę minimalnego dostępu. Dla użytkowników indywidualnych najważniejsze jest używanie unikalnych, silnych haseł do każdego serwisu oraz włączenie MFA wszędzie tam, gdzie to możliwe. Warto również regularnie sprawdzać, czy nasze dane nie wyciekły, korzystając z serwisu Have I Been Pwned. W przypadku otrzymania podejrzanej wiadomości rzekomo od pracodawcy lub instytucji, najlepiej skontaktować się z nią bezpośrednio, używając znanego numeru telefonu lub adresu e-mail.
Ataki ShinyHunters pokazują, że żadna organizacja – od firm edtech po międzynarodowe instytucje – nie jest całkowicie bezpieczna. Kluczem do minimalizacji ryzyka jest systematyczne stosowanie podstawowych zasad cyberhigieny i szybka reakcja na incydenty. Warto śledzić komunikaty CERT Polska oraz branżowe serwisy, aby być na bieżąco z nowymi zagrożeniami.


