{"id":17975,"date":"2026-07-16T11:59:55","date_gmt":"2026-07-16T09:59:55","guid":{"rendered":"https:\/\/citalid.com\/?p=17975"},"modified":"2026-09-30T12:03:01","modified_gmt":"2026-09-30T10:03:01","slug":"la-franchise-shinyhunters-comment-une-marque-cybercriminelle-a-appris-a-se-demultiplier","status":"publish","type":"post","link":"https:\/\/citalid.com\/fr\/resources\/la-franchise-shinyhunters-comment-une-marque-cybercriminelle-a-appris-a-se-demultiplier\/","title":{"rendered":"La franchise ShinyHunters : comment une marque cybercriminelle a appris \u00e0 se d\u00e9multiplier"},"content":{"rendered":"Depuis un an, ShinyHunters revendique des victimes dans quasiment tous les secteurs, des clients de Salesforce et d&rsquo;Oracle jusqu&rsquo;au Conseil de l&rsquo;Europe. Mais demandez \u00e0 trois analystes CTI de d\u00e9finir ce qu&rsquo;est r\u00e9ellement ShinyHunters aujourd&rsquo;hui, et vous obtiendrez sans doute trois r\u00e9ponses diff\u00e9rentes. Cette confusion n&rsquo;est pas un accident. C&rsquo;est pr\u00e9cis\u00e9ment l&rsquo;objectif.\r\n\r\nLors du troisi\u00e8me \u00e9pisode de Threat Signal, Lorena Michoud, analyste CTI strat\u00e9gique chez Citalid, est revenue sur la mani\u00e8re dont ShinyHunters est pass\u00e9 d&rsquo;un mode op\u00e9ratoire d&rsquo;attaque (MOA) classique, \u00e0 motivation financi\u00e8re, \u00e0 un nom que revendiquent, contestent ou usurpent aujourd&rsquo;hui plusieurs acteurs distincts. Pour les risk managers et les RSSI qui cherchent \u00e0 <a href=\"https:\/\/citalid.com\/fr\/cartographie-des-menaces-cyber\/\" target=\"_blank\" rel=\"noopener\">\u00e9valuer leur exposition<\/a> \u00e0 cet acteur, comprendre cette fragmentation compte autant que comprendre les attaques elles-m\u00eames.\r\n<h2>Un nom qui d\u00e9passe les intrusions<\/h2>\r\nShinyHunters est actif depuis 2019. Citalid le suit comme un collectif criminel de type affili\u00e9, \u00e0 motivation financi\u00e8re, dot\u00e9 d&rsquo;une organisation structur\u00e9e et de capacit\u00e9s op\u00e9rationnelles r\u00e9elles. Sa sp\u00e9cialit\u00e9 principale reste l&rsquo;ing\u00e9nierie sociale, en particulier le vishing (hame\u00e7onnage vocal), associ\u00e9e \u00e0 une logique d&rsquo;extorsion simple : exfiltrer des donn\u00e9es sensibles, puis faire pression sur la victime pour qu&rsquo;elle paie afin d&rsquo;\u00e9viter leur divulgation, avec parfois une escalade via des attaques DDoS, du d\u00e9facement ou du harc\u00e8lement d&#8217;employ\u00e9s.\r\n\r\n<section class=\"bg-blue-gradient br-20 container-fluid my-55 p-25\"><div class=\"align-items-lg-center d-flex flex-column flex-lg-row gap-20 justify-content-between\"><p class=\"mb-0\">D\u00e9couvrez comment Citalid cartographie et suit les acteurs qui ciblent votre secteur<\/p><a class=\"btn-cyber\" href=\"https:\/\/citalid.com\/fr\/cartographie-des-menaces-cyber\/\">EXPLORER LA CARTOGRAPHIE DES MENACES<\/a><\/div><\/section>\r\n\r\nMais le nom p\u00e8se au-del\u00e0 des seules intrusions. Les individus derri\u00e8re ShinyHunters ont aussi administr\u00e9 BreachForums, l&rsquo;un des plus grands march\u00e9s de la cybercriminalit\u00e9, qui rassemblait environ 300 000 comptes utilisateurs entre 2023 et son d\u00e9mant\u00e8lement en 2025.\r\n\r\n\u00ab\u00a0C&rsquo;est devenu une marque, et c&rsquo;est aujourd&rsquo;hui un centre n\u00e9vralgique de l&rsquo;\u00e9cosyst\u00e8me cybercriminel, qui gravite autour de certains forums et communaut\u00e9s, ce qui en fait un acteur de la menace tr\u00e8s complexe \u00e0 cartographier clairement.\u00a0\u00bb, explique Lorena Michoud. Administrer BreachForums est un r\u00f4le distinct des campagnes propres du mode op\u00e9ratoire, mais cela explique en grande partie la notori\u00e9t\u00e9 atteinte par le nom.\r\n<h2>D&rsquo;un coup de t\u00e9l\u00e9phone \u00e0 un site de divulgation de donn\u00e9es<\/h2>\r\nCette d\u00e9pendance \u00e0 l&rsquo;ing\u00e9nierie sociale n&rsquo;est pas un simple d\u00e9tail, c&rsquo;est le m\u00e9canisme derri\u00e8re la majorit\u00e9 des acc\u00e8s de ShinyHunters. La marque de fabrique du groupe consiste \u00e0 manipuler des personnes : ses op\u00e9rateurs se font passer pour le support informatique d&rsquo;un \u00e9diteur SaaS au t\u00e9l\u00e9phone, en inventant un probl\u00e8me technique \u00e0 r\u00e9soudre dans l&rsquo;urgence. L&rsquo;objectif est toujours le m\u00eame ; obtenir des ressources d&rsquo;authentification, et ShinyHunters y parvient par deux voies principales.\r\n\r\nLa premi\u00e8re repose sur de faux connecteurs, des versions leurres d&rsquo;outils l\u00e9gitimes comme le Data Loader de Salesforce, que les op\u00e9rateurs convainquent leur cible de connecter. Cette action d\u00e9clenche une autorisation OAuth que la victime croit anodine, mais qui livre en r\u00e9alit\u00e9 un jeton d&rsquo;authentification. La seconde voie passe par des sites d&rsquo;hame\u00e7onnage construits autour de pages de connexion tr\u00e8s convaincantes, comme lors de la compromission d&rsquo;Okta en janvier, o\u00f9 le site \u00e9tait suffisamment sophistiqu\u00e9 pour g\u00e9n\u00e9rer en temps r\u00e9el, directement dans le navigateur de la victime, des notifications correspondant aux d\u00e9fis d&rsquo;authentification multifacteur (MFA).\r\n\r\nUne fois en possession d&rsquo;identifiants ou de jetons vol\u00e9s, ShinyHunters s&rsquo;en sert pour se connecter \u00e0 des <a href=\"https:\/\/citalid.com\/fr\/gestion-des-risques-cyber-lies-aux-tiers\/\" target=\"_blank\" rel=\"noopener\">connecteurs tiers<\/a> ou des extensions logicielles, qui donnent acc\u00e8s \u00e0 d&rsquo;autres solutions SaaS via des m\u00e9canismes de single sign-on (SSO). C&rsquo;est \u00e0 ce stade que les donn\u00e9es sont consult\u00e9es et exfiltr\u00e9es, avant d&rsquo;\u00eatre revendiqu\u00e9es sur le site de divulgation de donn\u00e9es du MOA. En parall\u00e8le de cette voie d&rsquo;ing\u00e9nierie sociale, ShinyHunters a aussi \u00e9t\u00e9 observ\u00e9 en train d&rsquo;exploiter directement des vuln\u00e9rabilit\u00e9s techniques, notamment r\u00e9cemment dans Oracle PeopleSoft, ce qui lui procure un acc\u00e8s direct au syst\u00e8me avant de se d\u00e9placer lat\u00e9ralement dans le r\u00e9seau pour exfiltrer des donn\u00e9es.\r\n\r\nCette capacit\u00e9 \u00e0 basculer avec fluidit\u00e9 entre la manipulation d&rsquo;un employ\u00e9 du support et l&rsquo;exploitation d&rsquo;une faille logicielle, selon ce qui fonctionne le mieux contre une cible donn\u00e9e, explique en partie comment ShinyHunters a pu revendiquer plus de <strong>90 victimes<\/strong> depuis janvier 2026.\r\n<h2>D&rsquo;une alliance \u00e0 une dissolution, puis \u00e0 une usurpation<\/h2>\r\nL&rsquo;illustration la plus nette de la complexit\u00e9 de son \u00e9cosyst\u00e8me s&rsquo;est jou\u00e9e au cours de l&rsquo;ann\u00e9e \u00e9coul\u00e9e. ShinyHunters op\u00e8re au sein d&rsquo;une communaut\u00e9 criminelle connue sous le nom de The Com, active sur Telegram et largement compos\u00e9e d&rsquo;adolescents anglophones et francophones \u00e0 motivation financi\u00e8re. Au sein de cette communaut\u00e9, les op\u00e9rateurs de ShinyHunters \u00e9changent avec des personnes derri\u00e8re d&rsquo;autres MOA connus, dont Scattered Spider.\r\n\r\nEn ao\u00fbt 2025, les deux ont proclam\u00e9 une alliance sous le nom de Scattered Lapsus$ Hunters, ou SLH, et revendiqu\u00e9 une campagne contre une quarantaine de clients de Salesforce, avec parmi les victimes cit\u00e9es Toyota, Disney, Kering, Adidas et IKEA. Un mois plus tard, l&rsquo;alliance annon\u00e7ait sa propre dissolution. La suite a \u00e9t\u00e9 plus r\u00e9v\u00e9latrice que l&rsquo;annonce elle-m\u00eame : ShinyHunters a continu\u00e9 \u00e0 op\u00e9rer seul sous la banni\u00e8re SLH, sur un nouveau site de divulgation de donn\u00e9es, avant que cette banni\u00e8re ne disparaisse \u00e0 son tour, et le groupe s&rsquo;est totalement d\u00e9sengag\u00e9 de BreachForums et des ses autres r\u00e9seaux, communiquant d\u00e9sormais exclusivement via son propre site de divulgation de donn\u00e9es.\r\n\r\nCe vide a laiss\u00e9 la place \u00e0 d&rsquo;autres acteurs. Citalid suit un collectif distinct se faisant appeler Scattered Lapsus$ Shiny Hunters, ou SLSH, un nom suffisamment proche de l&rsquo;original pour cr\u00e9er la confusion, animant plusieurs canaux Telegram avec une communication bruyante et offensive.\r\n<blockquote>Utiliser des noms diff\u00e9rents, rejoindre des alliances r\u00e9elles ou invent\u00e9es, cr\u00e9er des marques, tout cela est tr\u00e8s b\u00e9n\u00e9fique pour ce type d&rsquo;attaquant, car cela brouille l&rsquo;attribution et g\u00e9n\u00e8re de l&rsquo;int\u00e9r\u00eat.<\/blockquote>\r\nsouligne Lorena Michoud. Le d\u00e9mant\u00e8lement de BreachForums a lui-m\u00eame d\u00e9clench\u00e9 une nouvelle vague de fragmentation. Sa disparition en octobre 2025 a provoqu\u00e9 une guerre interne pour savoir qui h\u00e9riterait de son r\u00f4le, aboutissant notamment \u00e0 deux nouveaux forums, PwnForums et Breached, anim\u00e9s par des acteurs concurrents qui revendiquent des liens avec ShinyHunters ou usurpent purement et simplement le nom pour en emprunter la l\u00e9gitimit\u00e9.\r\n<h2>La logique de marque comme strat\u00e9gie criminelle : pas une exception<\/h2>\r\nCette dynamique n&rsquo;est pas propre \u00e0 ShinyHunters. Etablir des marques cybercriminelles est une pratique \u00e9tablie chez les MOA de type criminels-affili\u00e9s, utilis\u00e9e en partie pour brouiller les pistes des autorit\u00e9s, l&rsquo;extorsion exposant intrins\u00e8quement l&rsquo;acteur qui la pratique, et en partie comme une strat\u00e9gie marketing interne \u00e0 l&rsquo;\u00e9cosyst\u00e8me, destin\u00e9e \u00e0 asseoir une domination et \u00e0 recruter de nouveaux membres tout en maintenant la pression sur les victimes. D&rsquo;autres types de MOA criminels-affili\u00e9s, comme le ran\u00e7ongiciel-en-tant-que-service (RaaS) DragonForce suit une logique comparable, en s&rsquo;appuyant sur sa propre sous-marque, RansomBay, pour disperser l&rsquo;attribution des attaques men\u00e9es par ses affili\u00e9s.\r\n\r\nPour les organisations qui cherchent \u00e0 \u00e9valuer leur exposition, la cons\u00e9quence pratique est que chercher une d\u00e9finition stable de \u00ab qui est vraiment ShinyHunters \u00bb peut \u00eatre la mauvaise question. Les tactiques, techniques et proc\u00e9dures du groupe, en particulier sa d\u00e9pendance \u00e0 l&rsquo;ing\u00e9nierie sociale contre les fournisseurs SaaS, constituent un signal bien plus stable. Le nom associ\u00e9 \u00e0 une revendication donn\u00e9e est, lui, souvent volontairement instable.\r\n<h2>Ce qu&rsquo;il faut retenir<\/h2>\r\n<ul>\r\n \t<li>ShinyHunters est pass\u00e9 d&rsquo;un mode op\u00e9ratoire d&rsquo;attaque (MOA) classique \u00e0 une v\u00e9ritable marque que plusieurs acteurs revendiquent, contestent ou usurpent aujourd&rsquo;hui.<\/li>\r\n \t<li>Ses acc\u00e8s reposent principalement sur l&rsquo;ing\u00e9nierie sociale (usurpation de support informatique, faux connecteurs, sites d&rsquo;hame\u00e7onnage), mais aussi sur l&rsquo;exploitation directe de <a href=\"https:\/\/citalid.com\/fr\/resources\/supply-chain-risk-management-crq\/\" target=\"_blank\" rel=\"noopener\">vuln\u00e9rabilit\u00e9s SaaS<\/a>, une polyvalence qui lui a permis de revendiquer plus de 90 victimes depuis janvier 2026.<\/li>\r\n \t<li>L&rsquo;alliance d&rsquo;ao\u00fbt 2025 avec Scattered Spider (SLH), sa dissolution qui a suivi, et l&rsquo;\u00e9mergence d&rsquo;usurpateurs comme SLSH illustrent \u00e0 quel point ces identit\u00e9s sont mouvantes.<\/li>\r\n \t<li>Le d\u00e9mant\u00e8lement de BreachForums en octobre 2025 a aliment\u00e9 une nouvelle fragmentation, avec l&rsquo;apparition notable de forums concurrents (PwnForums, Breached) qui revendiquent eux aussi des liens avec le nom.<\/li>\r\n \t<li>L&rsquo;\u00e9laboration d&rsquo;une image de <a href=\"https:\/\/citalid.com\/fr\/resources\/qilin-asahi-quand-une-attaque-par-rancongiciel-standard-paralyse-30-usines\/\" target=\"_blank\" rel=\"noopener\">marque cybercriminelle<\/a> est une strat\u00e9gie d\u00e9lib\u00e9r\u00e9e \u00e0 l&rsquo;\u00e9chelle de l&rsquo;\u00e9cosyst\u00e8me, que l&rsquo;on retrouve ailleurs chez DragonForce, utilis\u00e9e pour brouiller l&rsquo;attribution et maintenir la pression sur les victimes.<\/li>\r\n \t<li>Pour l&rsquo;\u00e9valuation du risque, se concentrer sur les tactiques et l&rsquo;exposition tierce est plus fiable que de chercher \u00e0 rattacher le nom \u00e0 un groupe stable et unique.<\/li>\r\n<\/ul>\r\n<h2>Questions fr\u00e9quentes<\/h2>\r\n<h3>Quel est le lien entre ShinyHunters et BreachForums ?<\/h3>\r\nBreachForums \u00e9tait l&rsquo;un des forums criminels les plus actifs, utilis\u00e9 pour \u00e9changer des donn\u00e9es vol\u00e9es, des outils, des acc\u00e8s, et pour annoncer des revendications ou des alliances. Les individus derri\u00e8re ShinyHunters l&rsquo;ont administr\u00e9 pendant deux ans avant son d\u00e9mant\u00e8lement en octobre 2025. Ce d\u00e9mant\u00e8lement a d\u00e9clench\u00e9 une guerre interne au sein de l&rsquo;\u00e9cosyst\u00e8me, aboutissant notamment \u00e0 deux nouveaux forums, PwnForums et Breached, anim\u00e9s par des acteurs concurrents qui revendiquent eux aussi des liens avec ShinyHunters ou usurpent la marque pour renforcer leur propre cr\u00e9dibilit\u00e9.\r\n<h3>ShinyHunters a-t-il compromis Microsoft SharePoint ?<\/h3>\r\nNon. ShinyHunters acc\u00e8de aux instances SharePoint des organisations qu&rsquo;il a d\u00e9j\u00e0 compromises via des failles SaaS. Microsoft SharePoint en tant que plateforme n&rsquo;a pas \u00e9t\u00e9 compromis en lui-m\u00eame.\r\n<h2>De la confusion sur la marque \u00e0 des d\u00e9cisions de risque d\u00e9fendables<\/h2>\r\nLa fragmentation autour du nom ShinyHunters rappelle que l&rsquo;attribution en cybercriminalit\u00e9 est souvent une cible mouvante, fa\u00e7onn\u00e9e autant par les logiques marketing internes aux communaut\u00e9s criminelles que par les intrusions elles-m\u00eames. Pour les \u00e9quipes CTI et risque, cela plaide pour construire les \u00e9valuations autour des tactiques observ\u00e9es et des <a href=\"https:\/\/citalid.com\/fr\/resources\/tprm-pourquoi-la-gestion-des-risques-tiers-ne-peut-plus-se-passer-de-la-cyber-threat-intelligence\/\" target=\"_blank\" rel=\"noopener\">d\u00e9pendances tierces<\/a> plut\u00f4t qu&rsquo;autour de l&rsquo;identit\u00e9 d&rsquo;un acteur unique, et pour consid\u00e9rer toute revendication publi\u00e9e sur un site de fuite de donn\u00e9es comme un \u00e9l\u00e9ment parmi d&rsquo;autres plut\u00f4t que comme un fait v\u00e9rifi\u00e9.","protected":false},"excerpt":{"rendered":"Depuis un an, ShinyHunters revendique des victimes dans quasiment tous [&hellip;]","protected":false},"author":175698820,"featured_media":17976,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"content-type":"","rank_math_description":"ShinyHunters : comment une marque cybercriminelle s'est d\u00e9multipli\u00e9e en franchise d'affili\u00e9s et d'alliances. Analyse CTI de son mod\u00e8le, cibles et m\u00e9thodes.","footnotes":""},"categories":[6638],"tags":[],"topic":[6742],"class_list":["post-17975","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-article-de-blog","topic-cti"],"acf":[],"_links":{"self":[{"href":"https:\/\/citalid.com\/fr\/wp-json\/wp\/v2\/posts\/17975","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/citalid.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/citalid.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/citalid.com\/fr\/wp-json\/wp\/v2\/users\/175698820"}],"replies":[{"embeddable":true,"href":"https:\/\/citalid.com\/fr\/wp-json\/wp\/v2\/comments?post=17975"}],"version-history":[{"count":0,"href":"https:\/\/citalid.com\/fr\/wp-json\/wp\/v2\/posts\/17975\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/citalid.com\/fr\/wp-json\/wp\/v2\/media\/17976"}],"wp:attachment":[{"href":"https:\/\/citalid.com\/fr\/wp-json\/wp\/v2\/media?parent=17975"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/citalid.com\/fr\/wp-json\/wp\/v2\/categories?post=17975"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/citalid.com\/fr\/wp-json\/wp\/v2\/tags?post=17975"},{"taxonomy":"topic","embeddable":true,"href":"https:\/\/citalid.com\/fr\/wp-json\/wp\/v2\/topic?post=17975"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}