La franchise ShinyHunters : comment une marque cybercriminelle a appris à se démultiplier

Depuis un an, ShinyHunters revendique des victimes dans quasiment tous les secteurs, des clients de Salesforce et d’Oracle jusqu’au Conseil de l’Europe. Mais demandez à trois analystes CTI de définir ce qu’est réellement ShinyHunters aujourd’hui, et vous obtiendrez sans doute trois réponses différentes. Cette confusion n’est pas un accident. C’est précisément l’objectif.
Lors du troisième épisode de Threat Signal, Lorena Michoud, analyste CTI stratégique chez Citalid, est revenue sur la manière dont ShinyHunters est passé d’un mode opératoire d’attaque (MOA) classique, à motivation financière, à un nom que revendiquent, contestent ou usurpent aujourd’hui plusieurs acteurs distincts. Pour les risk managers et les RSSI qui cherchent à évaluer leur exposition à cet acteur, comprendre cette fragmentation compte autant que comprendre les attaques elles-mêmes.
Un nom qui dépasse les intrusions
ShinyHunters est actif depuis 2019. Citalid le suit comme un collectif criminel de type affilié, à motivation financière, doté d’une organisation structurée et de capacités opérationnelles réelles. Sa spécialité principale reste l’ingénierie sociale, en particulier le vishing (hameçonnage vocal), associée à une logique d’extorsion simple : exfiltrer des données sensibles, puis faire pression sur la victime pour qu’elle paie afin d’éviter leur divulgation, avec parfois une escalade via des attaques DDoS, du défacement ou du harcèlement d’employés.
Découvrez comment Citalid cartographie et suit les acteurs qui ciblent votre secteur
EXPLORER LA CARTOGRAPHIE DES MENACESMais le nom pèse au-delà des seules intrusions. Les individus derrière ShinyHunters ont aussi administré BreachForums, l’un des plus grands marchés de la cybercriminalité, qui rassemblait environ 300 000 comptes utilisateurs entre 2023 et son démantèlement en 2025.
« C’est devenu une marque, et c’est aujourd’hui un centre névralgique de l’écosystème cybercriminel, qui gravite autour de certains forums et communautés, ce qui en fait un acteur de la menace très complexe à cartographier clairement. », explique Lorena Michoud. Administrer BreachForums est un rôle distinct des campagnes propres du mode opératoire, mais cela explique en grande partie la notoriété atteinte par le nom.
D’un coup de téléphone à un site de divulgation de données
Cette dépendance à l’ingénierie sociale n’est pas un simple détail, c’est le mécanisme derrière la majorité des accès de ShinyHunters. La marque de fabrique du groupe consiste à manipuler des personnes : ses opérateurs se font passer pour le support informatique d’un éditeur SaaS au téléphone, en inventant un problème technique à résoudre dans l’urgence. L’objectif est toujours le même ; obtenir des ressources d’authentification, et ShinyHunters y parvient par deux voies principales.
La première repose sur de faux connecteurs, des versions leurres d’outils légitimes comme le Data Loader de Salesforce, que les opérateurs convainquent leur cible de connecter. Cette action déclenche une autorisation OAuth que la victime croit anodine, mais qui livre en réalité un jeton d’authentification. La seconde voie passe par des sites d’hameçonnage construits autour de pages de connexion très convaincantes, comme lors de la compromission d’Okta en janvier, où le site était suffisamment sophistiqué pour générer en temps réel, directement dans le navigateur de la victime, des notifications correspondant aux défis d’authentification multifacteur (MFA).
Une fois en possession d’identifiants ou de jetons volés, ShinyHunters s’en sert pour se connecter à des connecteurs tiers ou des extensions logicielles, qui donnent accès à d’autres solutions SaaS via des mécanismes de single sign-on (SSO). C’est à ce stade que les données sont consultées et exfiltrées, avant d’être revendiquées sur le site de divulgation de données du MOA. En parallèle de cette voie d’ingénierie sociale, ShinyHunters a aussi été observé en train d’exploiter directement des vulnérabilités techniques, notamment récemment dans Oracle PeopleSoft, ce qui lui procure un accès direct au système avant de se déplacer latéralement dans le réseau pour exfiltrer des données.
Cette capacité à basculer avec fluidité entre la manipulation d’un employé du support et l’exploitation d’une faille logicielle, selon ce qui fonctionne le mieux contre une cible donnée, explique en partie comment ShinyHunters a pu revendiquer plus de 90 victimes depuis janvier 2026.
D’une alliance à une dissolution, puis à une usurpation
L’illustration la plus nette de la complexité de son écosystème s’est jouée au cours de l’année écoulée. ShinyHunters opère au sein d’une communauté criminelle connue sous le nom de The Com, active sur Telegram et largement composée d’adolescents anglophones et francophones à motivation financière. Au sein de cette communauté, les opérateurs de ShinyHunters échangent avec des personnes derrière d’autres MOA connus, dont Scattered Spider.
En août 2025, les deux ont proclamé une alliance sous le nom de Scattered Lapsus$ Hunters, ou SLH, et revendiqué une campagne contre une quarantaine de clients de Salesforce, avec parmi les victimes citées Toyota, Disney, Kering, Adidas et IKEA. Un mois plus tard, l’alliance annonçait sa propre dissolution. La suite a été plus révélatrice que l’annonce elle-même : ShinyHunters a continué à opérer seul sous la bannière SLH, sur un nouveau site de divulgation de données, avant que cette bannière ne disparaisse à son tour, et le groupe s’est totalement désengagé de BreachForums et des ses autres réseaux, communiquant désormais exclusivement via son propre site de divulgation de données.
Ce vide a laissé la place à d’autres acteurs. Citalid suit un collectif distinct se faisant appeler Scattered Lapsus$ Shiny Hunters, ou SLSH, un nom suffisamment proche de l’original pour créer la confusion, animant plusieurs canaux Telegram avec une communication bruyante et offensive.
Utiliser des noms différents, rejoindre des alliances réelles ou inventées, créer des marques, tout cela est très bénéfique pour ce type d’attaquant, car cela brouille l’attribution et génère de l’intérêt.
souligne Lorena Michoud. Le démantèlement de BreachForums a lui-même déclenché une nouvelle vague de fragmentation. Sa disparition en octobre 2025 a provoqué une guerre interne pour savoir qui hériterait de son rôle, aboutissant notamment à deux nouveaux forums, PwnForums et Breached, animés par des acteurs concurrents qui revendiquent des liens avec ShinyHunters ou usurpent purement et simplement le nom pour en emprunter la légitimité.
La logique de marque comme stratégie criminelle : pas une exception
Cette dynamique n’est pas propre à ShinyHunters. Etablir des marques cybercriminelles est une pratique établie chez les MOA de type criminels-affiliés, utilisée en partie pour brouiller les pistes des autorités, l’extorsion exposant intrinsèquement l’acteur qui la pratique, et en partie comme une stratégie marketing interne à l’écosystème, destinée à asseoir une domination et à recruter de nouveaux membres tout en maintenant la pression sur les victimes. D’autres types de MOA criminels-affiliés, comme le rançongiciel-en-tant-que-service (RaaS) DragonForce suit une logique comparable, en s’appuyant sur sa propre sous-marque, RansomBay, pour disperser l’attribution des attaques menées par ses affiliés.
Pour les organisations qui cherchent à évaluer leur exposition, la conséquence pratique est que chercher une définition stable de « qui est vraiment ShinyHunters » peut être la mauvaise question. Les tactiques, techniques et procédures du groupe, en particulier sa dépendance à l’ingénierie sociale contre les fournisseurs SaaS, constituent un signal bien plus stable. Le nom associé à une revendication donnée est, lui, souvent volontairement instable.
Ce qu’il faut retenir
- ShinyHunters est passé d’un mode opératoire d’attaque (MOA) classique à une véritable marque que plusieurs acteurs revendiquent, contestent ou usurpent aujourd’hui.
- Ses accès reposent principalement sur l’ingénierie sociale (usurpation de support informatique, faux connecteurs, sites d’hameçonnage), mais aussi sur l’exploitation directe de vulnérabilités SaaS, une polyvalence qui lui a permis de revendiquer plus de 90 victimes depuis janvier 2026.
- L’alliance d’août 2025 avec Scattered Spider (SLH), sa dissolution qui a suivi, et l’émergence d’usurpateurs comme SLSH illustrent à quel point ces identités sont mouvantes.
- Le démantèlement de BreachForums en octobre 2025 a alimenté une nouvelle fragmentation, avec l’apparition notable de forums concurrents (PwnForums, Breached) qui revendiquent eux aussi des liens avec le nom.
- L’élaboration d’une image de marque cybercriminelle est une stratégie délibérée à l’échelle de l’écosystème, que l’on retrouve ailleurs chez DragonForce, utilisée pour brouiller l’attribution et maintenir la pression sur les victimes.
- Pour l’évaluation du risque, se concentrer sur les tactiques et l’exposition tierce est plus fiable que de chercher à rattacher le nom à un groupe stable et unique.
Questions fréquentes
Quel est le lien entre ShinyHunters et BreachForums ?
BreachForums était l’un des forums criminels les plus actifs, utilisé pour échanger des données volées, des outils, des accès, et pour annoncer des revendications ou des alliances. Les individus derrière ShinyHunters l’ont administré pendant deux ans avant son démantèlement en octobre 2025. Ce démantèlement a déclenché une guerre interne au sein de l’écosystème, aboutissant notamment à deux nouveaux forums, PwnForums et Breached, animés par des acteurs concurrents qui revendiquent eux aussi des liens avec ShinyHunters ou usurpent la marque pour renforcer leur propre crédibilité.
ShinyHunters a-t-il compromis Microsoft SharePoint ?
Non. ShinyHunters accède aux instances SharePoint des organisations qu’il a déjà compromises via des failles SaaS. Microsoft SharePoint en tant que plateforme n’a pas été compromis en lui-même.
De la confusion sur la marque à des décisions de risque défendables
La fragmentation autour du nom ShinyHunters rappelle que l’attribution en cybercriminalité est souvent une cible mouvante, façonnée autant par les logiques marketing internes aux communautés criminelles que par les intrusions elles-mêmes. Pour les équipes CTI et risque, cela plaide pour construire les évaluations autour des tactiques observées et des dépendances tierces plutôt qu’autour de l’identité d’un acteur unique, et pour considérer toute revendication publiée sur un site de fuite de données comme un élément parmi d’autres plutôt que comme un fait vérifié.
Envie du détail complet ?
