Condor2026/Analisis_Shinyhunte.red
GitHub: Condor2026/Analisis_Shinyhunte.red
针对 ShinyHunters 组织勒索敲诈平台 shinyhunte.red 的威胁情报分析报告,包含 DNS、证书、IOC 及运营者 OSINT 画像。
Stars: 0 | Forks: 0
# CTI 分析:shinyhunte.red - ShinyHunters 组织官方基础设施 (2026)
## 📌 执行摘要
域名 **shinyhunte.red** 已被识别并确认为**网络犯罪组织 ShinyHunters 的官方基础设施**(也被称为 SLSH 联盟的一部分)。
该网站作为“存活证明”和敲诈勒索平台运营,该组织在此发布受害者的被盗数据,并在其其他域名被扣押时发布官方声明。
**⚠️ 可用性说明:** 域名 `shinyhunte.red` 在**调查期间(2026年5月至6月)处于活跃状态**。
随后,通过 check-host 和其他来源验证了其已下线。此类恶意基础设施通常会发生轮换或被捣毁,并且该组织会遵循相同的模式(`shinyhunte.*`)使用新域名重新出现。
| 指标 | 数值 |
|---------|-------|
| **域名** | shinyhunte.red |
| **当前状态** | ❌ 已下线 / 不活跃(2026年6月9日后验证) |
| **调查期间状态** | 活跃(2026年5月至6月) |
| **关联组织** | ShinyHunters (UNC6040, SLSH) |
| **功能** | 存活证明、敲诈勒索、发布被盗数据 |
| **首次发现** | 2026年5月 |
| **被暂停的变体** | shinyhunte.rs(2026年5月被暂停) |
## 🧠 调查方法
1. **初步检测** → 研究人员(Dominic Alvieri, @none_028)在社交媒体上的提及
2. **VirusTotal 验证** → 分析域名、IP、证书和关系
3. **直接观察** → 在其活跃期间访问运行中的网站
4. **与已知威胁的关联** → 识别与 Killnet、CyberVolk、Lizard Squad 共享的节点
5. **外部来源确认** → 通过威胁情报(WatchGuard、Brave Search)进行验证
6. **IOC 记录** → 生成用于拦截和监控的指标
7. **下线验证** → Check-host 和多个来源确认域名处于不活跃状态
8. **针对运营者的 OSINT 调查** → 追踪别名、电子邮件、数据泄露和数字指纹
## 🌐 域名分析:shinyhunte.red
### DNS 解析
| 类型 | 数值 | TTL |
|------|-------|-----|
| A | 172.67.214.117 | 300 |
| A | 104.21.93.206 | 300 |
| AAAA | 2606:4700:3037::6815:5dce | 300 |
| AAAA | 2606:4700:3036::ac43:d675 | 300 |
| MX | mail.protonmail.ch | 300 |
| MX | mailsec.protonmail.ch | 300 |
| NS | ian.ns.cloudflare.com | 21600 |
| NS | ivy.ns.cloudflare.com | 21600 |
### SSL 证书
| 字段 | 数值 |
|-------|-------|
| 颁发者 | Google Trust Services |
| 主体 | shinyhunte.red |
| 有效起始日期 | 2026-05-03 |
| 有效截止日期 | 2026-08-01 |
| **JARM fingerprint** | `27d40d40d00040d1dc42d43d00041d6183ff1bfae51ebd88d70384363d525c` |
#### 证书历史记录
| 首次发现 | 主体 | Thumbprint |
|---------------|---------|-------------|
| 2026-05-03 | shinyhunte.red | `bb793a60732662bf31ffc0924beb328ce541215c` |
| 2026-05-02 | shinyhunte.red | `999cb1bdd960f7012ef58738af054aee184621e3` |
| 2026-05-02 | shinyhunte.red | `969932ed1cbe0f521815c2da84cd5a78886bb424` |
### WHOIS (RDAP)
| 字段 | 数值 |
|-------|-------|
| 注册商 ID | 1861 (Porkbun) |
| 创建日期 | 2026-05-02 |
| 过期日期 | 2027-05-02 |
| 状态 | delete prohibited, transfer prohibited |
| 域名服务器 | Cloudflare |
## 🖧 关联基础设施:IP 185.199.111.153 (Fastly)
IP `185.199.111.153`(AS 54113, Fastly, Inc., US)是一个解析到**超过 500,000 个域名**的关键节点,并且被观察到在提供恶意文件服务。
### 信誉度
| 提供商 | 判定 |
|-----------|-----------|
| alphaMountain.ai | Malicious |
| Certego | Malicious |
| CRDF | Malicious |
| CyRadar | Malicious |
| Forcepoint ThreatSeeker | Malicious |
| Fortinet | Malware |
| Seclookup | Malicious |
| SOCRadar | Malicious |
### 通信恶意文件(256.4k 样本)
| 日期 | 检出率 | 类型 | 名称 |
|-------|-------------|------|--------|
| 2026-05-21 | 56/67 | ZIP | MYpIC.zip (copy) |
| 2026-05-20 | 64/71 | Win32 EXE | java.exe |
| 2026-05-21 | 41/67 | Android | Softbank2024.apk |
| 2024-09-11 | 57/73 | Win32 EXE | attachment.doc .com |
| 2025-09-07 | 65/72 | Win32 EXE | FILE FOLDER |
## 🔗 与其他威胁的关联
在调查过程中,发现了与之前记录的其他威胁共享的**节点**:
| 威胁 | shinyhunte.red 上的证据 |
|---------|----------------------------|
| **Killnet** | 存在 Killnet 代理节点 |
| **CyberVolk** | CyberVolk 恶意软件和勒索软件节点 |
| **Lizard Squad** | 共享基础设施 |
| **Botnets / Worms / Phishing** | 域名节点上的多个指标 |
此关联最初记录于标题如下的 **2026年5月31日** 合集中:
## 🦠 背景:ShinyHunters 组织
| 特征 | 详情 |
|----------------|---------|
| **别名** | UNC6040, UNC6395, Scattered LAPSUS$ Hunters (SLSH), Spid3r, KromSec |
| **活跃时间** | 2019年起 |
| **模式** | Extortion-as-a-Service (EaaS) |
| **基础设施** | Clearnet + TOR + Telegram |
### 该组织已知的 Clearnet 域名
| 域名 | 状态 |
|---------|--------|
| shinyhunte.rs | 已暂停(2026年5月) |
| shinyhunte.red | 已下线(2026年6月后) |
### 在 shinyhunte.red 上确认的受害者
| 受害者 | 行业 |
|---------|--------|
| DentaQuest | 保险 / 医疗 |
| BCD Travel | 企业差旅 |
| Charter Communications | 电信 |
### 其他高知名度受害者(历史记录)
| 受害者 | 影响 |
|---------|---------|
| Red Hat | 约 570 GB 数据,约 28,000 个 Git 仓库 |
| Cisco | 300万条 Salesforce 记录 + PII |
| Rockstar Games | GTA Online 财务文件 |
| Instructure (Canvas) | 约 2.75亿条学生记录 |
| Discord | 约 70,000 张政府证件照 |
## 📝 OSINT 验证
### 社交媒体提及
| 用户 | 日期 | 内容 |
|---------|-------|-----------|
| Dominic Alvieri (@AlvieriD) | 26/05/2026 | "Might have a new ShinyHunters clearnet /shinyhunte[.]red. Unconfirmed but live." |
| @none_028 | 27/05/2026 | "Might have a new ShinyHunters clearnet /shinyhunte[.]red" |
### 情报来源确认
- **WatchGuard(2026年1月)** :将 `shinyhunte.rs` 记录为该组织的官方 clearnet
- **Zensec(2026年1月)** :确认通过 clearnet、Telegram 运营并分发恶意软件
- **Seqrite(2025年10月)** :记录了 SLSH 联盟(ShinyHunters + Scattered Spider + LAPSUS$)
- **Brave Search / IA** :确认 shinyhunte.red 是2026年用于敲诈勒索的活跃域名
## 📊 妥协指标 (IOCs)
### 域名
```
shinyhunte.red
shinyhunte.rs (suspendido)
siegedsec.com
siegedsec.locker
siegedsec.ru
```
### IP
```
172.67.214.117
104.21.93.206
185.199.111.153
2606:4700:3037::6815:5dce
2606:4700:3036::ac43:d675
0x330F5A4A (formato hexadecimal)
```
### 关联恶意软件 Hashes(样本)
```
000000f24100cf5d9bf816c89f9bb5f538f5c703a89a6d6c58afb15c00b38fcb
00001b7a3fa3486ec2b309d2060cc9f8fc9b3d94163afdedf57e81c11416a2ff
```
### 历史电子邮件
```
shinycorp@tutanota.com
shinygroup@onionmail.com
YourAnonSpider@protonmail.com
YourAnonSpider@riseup.net
i.spider.bernard@gmail.com
i.spid3r.bernard@gmail.com
0wlhexus@gmail.com
el_cobra69@hotmail.com
007agent18@gmail.com
spid3rvio@gmx.de
spid3r82@live.de
Spiderman_r3v3ng3@yahoo.com
shinyc0rp@tuta.io
```
### 泄露的密码
```
Spid3rBlackBernard420
prussiaisawesome
CryptoTab Browser_[User Data]_Default
```
### 密码 Hashes
| Hash | 格式 |
|------|---------|
| `$argon2id$v=19$m=65536,t=4,p=1$TmRXZG56SW5aNGJTckhDYw$ehzw1inl8w3qN/pFhG9wkXLzYNyjQzn67Ketu9gjIIA:C7fPstzt` | Argon2 |
| `0x2432792431302463556f4c58615144486d35786b754b7044677350562e4c774c4978562f743678666c6156744b7a575964514d6135784c5956673269` | Binary (hex) |
## 📎 VirusTotal 活动 (KiraSecurity)
| 合集 / Graph | 日期 |
|------------------|-------|
| shinyhunte.red +NUDOS | 2026-06-09 |
| Lizard Squad - Killnet - proxis killnet - Malwares, BOTNET, WORMS, PHISHING | 2026-05-31 |
| www.shinyhunte.red 185.199.111.153 | 2026-05-28 |
## 🎯 结论
1. **shinyhunte.red 是 ShinyHunters 的官方基础设施** - 已通过多个来源和直接观察确认。
2. **该域名曾处于活跃状态** - 在调查期间作为“存活证明”和敲诈勒索网站运营。
3. **目前已下线** - 通过 check-host 和多个来源验证。
4. **与其他威胁共享基础设施** - 存在 Killnet、CyberVolk 和 Lizard Squad 的节点。
5. **一致的模式** - 使用 clearnet 域名(.rs, .red)是该组织记录在案的 TTP。
6. **资产轮换率高** - SSL 证书快速更换,且域名解析到 Cloudflare/Fastly 的 IP 以规避封锁。
## 📝 建议
| 操作 | 优先级 |
|--------|-----------|
| **拦截** shinyhunte.red 及相关 IP (185.199.111.153, 172.67.214.117, 104.21.93.206) | 🔴 高 |
| **监控** 遵循 shinyhunte.* (rs, red 等) 模式的新域名 | 🟠 中 |
| **针对**敲诈勒索背景下来自 protonmail.ch 或 tutanota.com 域名的入站电子邮件**发出警报** | 🟠 中 |
| 与威胁情报平台(MISP, OpenCTI)**共享 IOCs** | 🟡 低 |
| **调查** 185.199.108.0/22 范围内的其他域名 | 🟡 低 |
## 📚 来源
- [VirusTotal - shinyhunte.red](https://www.virustotal.com/gui/domain/shinyhunte.red)
- [VirusTotal - IP 185.199.111.153](https://www.virustotal.com/gui/ip-address/185.199.111.153)
- [X - Dominic Alvieri (@AlvieriD)](https://x.com/AlvieriD)
- [X - @none_028](https://x.com/none_028)
- [WatchGuard - ShinyHunters 基础设施](https://www.watchguard.com/wgrd-news/cyber-security-updates/uncategorized-cyber-security-updates/shinyhunters-infrastructure)
- [Zensec - ShinyHunters 分析](https://www.zensec.co.uk/post/shinyhunters)
- [Seqrite - SLSH 联盟报告](https://www.seqrite.com/blog/slsh-coalition-shinyhunters-scattered-spider-lapsus/)
- [Constella Intelligence - ShinyHunters 战术](https://constella.com/resources/webinars-events/)
## 📎 附录:运营者的 OSINT 画像 (KromSec / Spid3r / AnonymousTurkey对基础设施的分析得到了针对该组织疑似运营者的 OSINT 调查的补充,揭示了其广泛的公开画像,且与该威胁的战术保持一致。
### 身份与范围
| 字段 | 数值 |
|-------|-------|
| **主要别名** | KromSec, Spid3r, AnonymousTurkey, YourAnonSpider, whiteblue_bl00d, 0wlhexus |
| **Telegram ID** | 5119060622 |
| **注册时间** | 2022年1月 - 4月 |
| **Telegram 群组** | Breached Data (@BreachedDB), DogelonMars (@DogelonMars), Pentester Chat (@PentesterChat) |
| **主要频道** | @Krom_Sec, @spid3rcrypto, @YourAnonSpider, @anoncollectivechat, @siegedsec |
| **预估画像** | 30-40岁,掌握至少7种语言。主要动机:经济利益(出售数据、botnets)。利用政治黑客行动作为伪装。 |
| **关系网** | 确认与亲俄组织(Killnet)及中东地区的攻击者存在联系。 |
### 波斯语公开信息 (Telegram @Krom_Sec)
### 电子邮件和泄露的密码
| 电子邮件 | 密码 / Hash | 背景 |
|--------------------|-------------------|----------|
| `i.spider.bernard@gmail.com` | `Spid3rBlackBernard420` | LinkPass 泄露 (2022) 和 Cloudata 泄露 (2023) |
| `i.spider3r.bernard@gmail.com` | `Spid3rBlackBernard420` | 同一运营者的变体 |
| `0wlhexus@gmail.com` | `prussiaisawesome` | Wattpad 泄露 (2020) |
| `0wlhexus@gmail.com` | `518422e5c1f6a47e828a460b297f297d5dcf261f0a4fa59b36c57290c6f29394` | Hash bcrypt (Wattpad) |
| `YourAnonSpider@protonmail.com` | Hash Argon2 | AnonymousTurkey 画像 |
| `YourAnonSpider@riseup.net` | Hash Argon2 | AnonymousTurkey 画像 |
| `el_cobra69@hotmail.com` | - | 关联至 @siegedsec |
| `shinyc0rp@tuta.io` | - | 该组织的历史电子邮件 |
### 关联的数据泄露
| 泄露事件 | 年份 | 描述 |
|------------|-----|-------------|
| **LinkPass collection** | 2022 | 浏览器中窃取的约 1.5 亿条凭证。包含明文的昵称、电子邮件、电话和密码。 |
| **Cloudata** | 2023 | 收集了 338 GB(约 110 亿行)的电子邮件和密码。去重后:约 20 亿行。 |
| **Wattpad** | 2020 | 约 2.7 亿条记录:姓名、电子邮件、IP、性别、出生日期和经过 bcrypt hash 处理的密码。 |
| **Domains-Monitor.com** | 2025 | 下载了 2.75 亿条 URL 记录(仅包含地址,无其他数据)。 |
### 活动与行动
| 活动 | 年份 | 描述 |
|-----------|-----|-------------|
| **#OpIran** | 2022-2024 | 针对伊朗政府的攻击 (ito.gov.ir、工业和矿业部、国家标准组织) |
| **DDoS 车臣** | 2024 | 针对俄罗斯目标的攻击 |
| **SiegedSec** | 2023-2026 | 运营 siegedsec.com、.locker、.ru 域名 |
### 与运营者相关的域名
| 域名 | 状态 |
|---------|--------|
| siegedsec.com | 活跃(历史记录) |
| siegedsec.locker | 敲诈勒索域名 |
| siegedsec.ru | 俄罗斯变体 |
| shinyhunte.rs | 已暂停(2026年5月) |
| shinyhunte.red | 已下线(2026年6月后) |
### 社交媒体和平台上的数字指纹 (YourAnonSpider)
| 类别 | 平台 |
|-----------|--------------|
| **社交** | Facebook, Twitter/X, Instagram, Ello, Bluesky, Threads, Weibo, Xiaohongshu, Gettr, Truth Social |
| **即时通讯** | Telegram, Discord |
| **技术** | HackerNews, Indie Hackers |
| **艺术** | Newgrounds |
| **开发** | GitHub, Glitch |
| **编程** | HackerRank, CodeChef, CodinGame |
| **游戏** | Steam, Nintendo, Armor Games, Game Jolt |
| **直播** | Twitch, Trovo, DLive |
| **音乐** | YouTube Music |
| **视频** | YouTube, Bitchute, DTube, LBRY, Odysee |
| **交友** | Plenty of Fish, Scruff |
| **自由职业** | Freelancer |
| **博客** | WordPress |
| **NFT** | Nifty Gateway |
| **加密货币** | Etherscan |
| **安全** | TryHackMe, Root-Me |
| **教育** | Duolingo |
| **运动** | MapMyRun, Garmin Connect |
## 📎 附录:调查时间线
| 日期 | 事件 |
|-------|--------|
| 2020-06 | Wattpad 泄露(约 2.7 亿条记录) |
| 2022 | LinkPass 泄露(约 1.5 亿条凭证) |
| 2022-04 | 注册 Telegram ID 5119060622 |
| 2023-05-18 | 收集 Cloudata 数据(338 GB) |
| 2025-07-06 | 下载 Domains-Monitor.com 数据(2.75 亿条 URL) |
| 2026-01 | WatchGuard 记录 shinyhunte.rs |
| 2026-05-02 | 创建域名 shinyhunte.red |
| 2026-05-26 | Dominic Alvieri 首次公开发现 |
| 2026-05-28 | 在 VT 中创建合集(www.shinyhunte.red) |
| 2026-05-31 | 记录与 Killnet/CyberVolk/Lizard Squad 的关联 |
| 2026-06-09 | 创建 graph "shinyhunte.red +NUDOS" 并完成分析 |
| 2026-06-09 之后 | 通过 check-host 验证域名下线 |
*本报告是 Condor2026 的 CTI 组合的一部分。*
*由自研软件 **Andrómeda Universo 25** 辅助调查。*
*案件状态:✅ 已确认 - ShinyHunters 的恶意基础设施(目前已下线)*
标签:勒索软件, 后端开发, 基础设施分析, 威胁情报, 开发者工具, 网络犯罪组织