El grupo de extorsión ShinyHunters ha reivindicado el ciberataque sufrido por Ernst & Young (EY) y asegura haber sustraído documentación con información fiscal y financiera de clientes de la consultora.
En el mensaje publicado en su portal de filtraciones, ShinyHunters afirma que obtuvo acceso a la infraestructura de la firma a través de un proveedor externo comprometido.
Según el grupo, esa intrusión le permitió acceder a herramientas internas como Jira, GitHub y Azure y descargar documentación relacionada con clientes y operaciones internas de la firma.
Entre los detalles que dice haber obtenido el actor de amenazas figuran documentos fiscales, datos financieros y otra documentación corporativa, aunque no ha aportado pruebas que permitan verificar de forma independiente el alcance del robo.
La consultora reconoció semanas atrás haber sufrido un incidente de seguridad que afectó a una plataforma de soporte de TI gestionada por un tercero y utilizada por equipos del área fiscal.
De acuerdo con la investigación interna llevada a cabo, un actor no autorizado accedió al sistema entre el 28 de marzo y el 12 de abril y descargó documentos adjuntos a incidencias de soporte.
EY explicó que esos archivos podían contener información sensible de clientes, incluyendo nombres, direcciones, números de la Seguridad Social en EE.UU., datos bancarios y otra documentación utilizada para la preparación de declaraciones fiscales. La compañía indicó además que estaba notificando a los afectados y ofreciéndoles dos años de servicios de monitorización de identidad y crédito.
Tras la reivindicación de ShinyHunters, diversos medios han solicitado una actualización a EY para conocer si la compañía confirmaba la identidad de los responsables o había recibido una demanda de rescate. Hasta el momento, la consultora no ha realizado nuevas declaraciones.
Una caza tras otra
ShinyHunters es uno de los grupos de ciberdelincuentes especializados en robo y extorsión de datos más conocidos de los últimos años. Su nombre hace referencia, según los investigadores, a los jugadores de Pokémon que buscan los raros ejemplares ‘shiny’.
Surgido en torno a 2020, comenzó ganando notoriedad por la venta de bases de datos robadas en foros clandestinos antes de evolucionar hacia un modelo de doble extorsión, en el que combina la sustracción de información con la amenaza de hacerla pública si la víctima no paga un rescate.
Entre sus víctimas figuran empresas tecnológicas como GitHub, AT&T o Snowflake (en un incidente que afectó a Santander y a Ticketmaster), la web pornográfica Pornhub o la firma de joyas Pandora. Una de las últimas habría sido la plataforma educativa, Canvas, que con casi 9.000 centros afectados decidió llegar a un acuerdo para pagar un rescate a estos cibermalos.
La actividad de ShinyHunters ha provocado distintas actuaciones policiales. En junio de 2024, las autoridades francesas detuvieron a un presunto integrante del grupo en relación con varios ciberataques de alto perfil, mientras que en 2025 EE.UU. acusó formalmente a varios presuntos miembros por su participación en campañas de intrusión, fraude y extorsión contra empresas de todo el mundo.

Deja una respuesta