Campanha de vishing do ShinyHunters compromete SSO de contratado e atinge Bumble, Match Group, Panera, CrunchBase
Várias marcas de consumo dos EUA confirmaram incidentes após uma campanha de engenharia social atribuída ao ator ShinyHunters comprometer credenciais de contratados e de single‑sign‑on. As empresas disseram que não acreditam que credenciais de contas de usuário e dados financeiros tenham sido acessados, embora investigadores alertem para golpes subsequentes e riscos de extorsão.
Empresas de segurança e companhias afetadas relataram uma campanha coordenada de engenharia social, amplamente atribuída ao ator ShinyHunters, que usou técnicas de phishing e vishing para comprometer credenciais de contratados e SSO e expor dados internos limitados em várias marcas de consumo dos EUA. Vítimas confirmadas incluíram empresas de plataformas de encontros sob Match Group e Bumble, a rede de restaurantes Panera Bread e a plataforma de dados CrunchBase. Declarações das empresas enfatizaram que não havia indicação de que senhas de clientes ou dados de cartões de pagamento foram acessados, e que medidas imediatas de contenção e remediação foram tomadas, incluindo redefinição de credenciais, contratação de investigadores forenses e notificação de parceiros potencialmente impactados. Analistas do setor alertaram que o acesso exposto de contratados pode possibilitar golpes subsequentes, tentativas de extorsão e engenharia social direcionada a clientes ou funcionários, e recomendaram maior segurança de fornecedores, autenticação multifator e monitoramento. Reguladores e empresas de cibersegurança que acompanham a atividade ressaltaram o risco persistente de ataques direcionados a humanos e pediram melhores práticas de segurança de fornecedores e resposta rápida a incidentes para limitar prejuízos subsequentes a usuários e operações empresariais.
What this article means for a user right now
Várias marcas de consumo dos EUA confirmaram incidentes após uma campanha de engenharia social atribuída ao ator ShinyHunters comprometer credenciais de contratados e de single‑sign‑on. As empresas disseram que não acreditam que credenciais de contas de usuário e dados financeiros tenham sido acessados, embora investigadores alertem para golpes subsequentes e riscos de extorsão.
- Spam Call Blocker: For suspicious callers, callback decisions, robocalls, and voice scam pressure.
- Phishing Link Checker: For suspicious links, login pages, fake delivery texts, and scam emails.
Golpes relacionados
Melhor próximo passo
Recursos oficiais
Industry anti-phishing organization with reporting and education resources.
FTC Consumer AdviceUS consumer guidance for scams, fraud patterns, and reporting options.
FBI Internet Crime Complaint CenterOfficial reporting channel for internet-enabled crime in the United States.
Artigos relacionados
Meta, Royal Thai Police and US partners disrupt 59,000-account Southeast Asia scam network
Meta, Royal Thai Police and US partners disable 150,000+ Facebook/Instagram accounts; 21 arrests