Condor2026/Analisis_Shinyhunte.red

GitHub: Condor2026/Analisis_Shinyhunte.red

针对 ShinyHunters 组织勒索敲诈平台 shinyhunte.red 的威胁情报分析报告,包含 DNS、证书、IOC 及运营者 OSINT 画像。

Stars: 0 | Forks: 0

# CTI 分析:shinyhunte.red - ShinyHunters 组织官方基础设施 (2026) ## 📌 执行摘要 域名 **shinyhunte.red** 已被识别并确认为**网络犯罪组织 ShinyHunters 的官方基础设施**(也被称为 SLSH 联盟的一部分)。 该网站作为“存活证明”和敲诈勒索平台运营,该组织在此发布受害者的被盗数据,并在其其他域名被扣押时发布官方声明。 **⚠️ 可用性说明:** 域名 `shinyhunte.red` 在**调查期间(2026年5月至6月)处于活跃状态**。 随后,通过 check-host 和其他来源验证了其已下线。此类恶意基础设施通常会发生轮换或被捣毁,并且该组织会遵循相同的模式(`shinyhunte.*`)使用新域名重新出现。 | 指标 | 数值 | |---------|-------| | **域名** | shinyhunte.red | | **当前状态** | ❌ 已下线 / 不活跃(2026年6月9日后验证) | | **调查期间状态** | 活跃(2026年5月至6月) | | **关联组织** | ShinyHunters (UNC6040, SLSH) | | **功能** | 存活证明、敲诈勒索、发布被盗数据 | | **首次发现** | 2026年5月 | | **被暂停的变体** | shinyhunte.rs(2026年5月被暂停) | ## 🧠 调查方法 1. **初步检测** → 研究人员(Dominic Alvieri, @none_028)在社交媒体上的提及 2. **VirusTotal 验证** → 分析域名、IP、证书和关系 3. **直接观察** → 在其活跃期间访问运行中的网站 4. **与已知威胁的关联** → 识别与 Killnet、CyberVolk、Lizard Squad 共享的节点 5. **外部来源确认** → 通过威胁情报(WatchGuard、Brave Search)进行验证 6. **IOC 记录** → 生成用于拦截和监控的指标 7. **下线验证** → Check-host 和多个来源确认域名处于不活跃状态 8. **针对运营者的 OSINT 调查** → 追踪别名、电子邮件、数据泄露和数字指纹 ## 🌐 域名分析:shinyhunte.red ### DNS 解析 | 类型 | 数值 | TTL | |------|-------|-----| | A | 172.67.214.117 | 300 | | A | 104.21.93.206 | 300 | | AAAA | 2606:4700:3037::6815:5dce | 300 | | AAAA | 2606:4700:3036::ac43:d675 | 300 | | MX | mail.protonmail.ch | 300 | | MX | mailsec.protonmail.ch | 300 | | NS | ian.ns.cloudflare.com | 21600 | | NS | ivy.ns.cloudflare.com | 21600 | ### SSL 证书 | 字段 | 数值 | |-------|-------| | 颁发者 | Google Trust Services | | 主体 | shinyhunte.red | | 有效起始日期 | 2026-05-03 | | 有效截止日期 | 2026-08-01 | | **JARM fingerprint** | `27d40d40d00040d1dc42d43d00041d6183ff1bfae51ebd88d70384363d525c` | #### 证书历史记录 | 首次发现 | 主体 | Thumbprint | |---------------|---------|-------------| | 2026-05-03 | shinyhunte.red | `bb793a60732662bf31ffc0924beb328ce541215c` | | 2026-05-02 | shinyhunte.red | `999cb1bdd960f7012ef58738af054aee184621e3` | | 2026-05-02 | shinyhunte.red | `969932ed1cbe0f521815c2da84cd5a78886bb424` | ### WHOIS (RDAP) | 字段 | 数值 | |-------|-------| | 注册商 ID | 1861 (Porkbun) | | 创建日期 | 2026-05-02 | | 过期日期 | 2027-05-02 | | 状态 | delete prohibited, transfer prohibited | | 域名服务器 | Cloudflare | ## 🖧 关联基础设施:IP 185.199.111.153 (Fastly) IP `185.199.111.153`(AS 54113, Fastly, Inc., US)是一个解析到**超过 500,000 个域名**的关键节点,并且被观察到在提供恶意文件服务。 ### 信誉度 | 提供商 | 判定 | |-----------|-----------| | alphaMountain.ai | Malicious | | Certego | Malicious | | CRDF | Malicious | | CyRadar | Malicious | | Forcepoint ThreatSeeker | Malicious | | Fortinet | Malware | | Seclookup | Malicious | | SOCRadar | Malicious | ### 通信恶意文件(256.4k 样本) | 日期 | 检出率 | 类型 | 名称 | |-------|-------------|------|--------| | 2026-05-21 | 56/67 | ZIP | MYpIC.zip (copy) | | 2026-05-20 | 64/71 | Win32 EXE | java.exe | | 2026-05-21 | 41/67 | Android | Softbank2024.apk | | 2024-09-11 | 57/73 | Win32 EXE | attachment.doc .com | | 2025-09-07 | 65/72 | Win32 EXE | FILE FOLDER | ## 🔗 与其他威胁的关联 在调查过程中,发现了与之前记录的其他威胁共享的**节点**: | 威胁 | shinyhunte.red 上的证据 | |---------|----------------------------| | **Killnet** | 存在 Killnet 代理节点 | | **CyberVolk** | CyberVolk 恶意软件和勒索软件节点 | | **Lizard Squad** | 共享基础设施 | | **Botnets / Worms / Phishing** | 域名节点上的多个指标 | 此关联最初记录于标题如下的 **2026年5月31日** 合集中: ## 🦠 背景:ShinyHunters 组织 | 特征 | 详情 | |----------------|---------| | **别名** | UNC6040, UNC6395, Scattered LAPSUS$ Hunters (SLSH), Spid3r, KromSec | | **活跃时间** | 2019年起 | | **模式** | Extortion-as-a-Service (EaaS) | | **基础设施** | Clearnet + TOR + Telegram | ### 该组织已知的 Clearnet 域名 | 域名 | 状态 | |---------|--------| | shinyhunte.rs | 已暂停(2026年5月) | | shinyhunte.red | 已下线(2026年6月后) | ### 在 shinyhunte.red 上确认的受害者 | 受害者 | 行业 | |---------|--------| | DentaQuest | 保险 / 医疗 | | BCD Travel | 企业差旅 | | Charter Communications | 电信 | ### 其他高知名度受害者(历史记录) | 受害者 | 影响 | |---------|---------| | Red Hat | 约 570 GB 数据,约 28,000 个 Git 仓库 | | Cisco | 300万条 Salesforce 记录 + PII | | Rockstar Games | GTA Online 财务文件 | | Instructure (Canvas) | 约 2.75亿条学生记录 | | Discord | 约 70,000 张政府证件照 | ## 📝 OSINT 验证 ### 社交媒体提及 | 用户 | 日期 | 内容 | |---------|-------|-----------| | Dominic Alvieri (@AlvieriD) | 26/05/2026 | "Might have a new ShinyHunters clearnet /shinyhunte[.]red. Unconfirmed but live." | | @none_028 | 27/05/2026 | "Might have a new ShinyHunters clearnet /shinyhunte[.]red" | ### 情报来源确认 - **WatchGuard(2026年1月)** :将 `shinyhunte.rs` 记录为该组织的官方 clearnet - **Zensec(2026年1月)** :确认通过 clearnet、Telegram 运营并分发恶意软件 - **Seqrite(2025年10月)** :记录了 SLSH 联盟(ShinyHunters + Scattered Spider + LAPSUS$) - **Brave Search / IA** :确认 shinyhunte.red 是2026年用于敲诈勒索的活跃域名 ## 📊 妥协指标 (IOCs) ### 域名 ``` shinyhunte.red shinyhunte.rs (suspendido) siegedsec.com siegedsec.locker siegedsec.ru ``` ### IP ``` 172.67.214.117 104.21.93.206 185.199.111.153 2606:4700:3037::6815:5dce 2606:4700:3036::ac43:d675 0x330F5A4A (formato hexadecimal) ``` ### 关联恶意软件 Hashes(样本) ``` 000000f24100cf5d9bf816c89f9bb5f538f5c703a89a6d6c58afb15c00b38fcb 00001b7a3fa3486ec2b309d2060cc9f8fc9b3d94163afdedf57e81c11416a2ff ``` ### 历史电子邮件 ``` shinycorp@tutanota.com shinygroup@onionmail.com YourAnonSpider@protonmail.com YourAnonSpider@riseup.net i.spider.bernard@gmail.com i.spid3r.bernard@gmail.com 0wlhexus@gmail.com el_cobra69@hotmail.com 007agent18@gmail.com spid3rvio@gmx.de spid3r82@live.de Spiderman_r3v3ng3@yahoo.com shinyc0rp@tuta.io ``` ### 泄露的密码 ``` Spid3rBlackBernard420 prussiaisawesome CryptoTab Browser_[User Data]_Default ``` ### 密码 Hashes | Hash | 格式 | |------|---------| | `$argon2id$v=19$m=65536,t=4,p=1$TmRXZG56SW5aNGJTckhDYw$ehzw1inl8w3qN/pFhG9wkXLzYNyjQzn67Ketu9gjIIA:C7fPstzt` | Argon2 | | `0x2432792431302463556f4c58615144486d35786b754b7044677350562e4c774c4978562f743678666c6156744b7a575964514d6135784c5956673269` | Binary (hex) | ## 📎 VirusTotal 活动 (KiraSecurity) | 合集 / Graph | 日期 | |------------------|-------| | shinyhunte.red +NUDOS | 2026-06-09 | | Lizard Squad - Killnet - proxis killnet - Malwares, BOTNET, WORMS, PHISHING | 2026-05-31 | | www.shinyhunte.red 185.199.111.153 | 2026-05-28 | ## 🎯 结论 1. **shinyhunte.red 是 ShinyHunters 的官方基础设施** - 已通过多个来源和直接观察确认。 2. **该域名曾处于活跃状态** - 在调查期间作为“存活证明”和敲诈勒索网站运营。 3. **目前已下线** - 通过 check-host 和多个来源验证。 4. **与其他威胁共享基础设施** - 存在 Killnet、CyberVolk 和 Lizard Squad 的节点。 5. **一致的模式** - 使用 clearnet 域名(.rs, .red)是该组织记录在案的 TTP。 6. **资产轮换率高** - SSL 证书快速更换,且域名解析到 Cloudflare/Fastly 的 IP 以规避封锁。 ## 📝 建议 | 操作 | 优先级 | |--------|-----------| | **拦截** shinyhunte.red 及相关 IP (185.199.111.153, 172.67.214.117, 104.21.93.206) | 🔴 高 | | **监控** 遵循 shinyhunte.* (rs, red 等) 模式的新域名 | 🟠 中 | | **针对**敲诈勒索背景下来自 protonmail.ch 或 tutanota.com 域名的入站电子邮件**发出警报** | 🟠 中 | | 与威胁情报平台(MISP, OpenCTI)**共享 IOCs** | 🟡 低 | | **调查** 185.199.108.0/22 范围内的其他域名 | 🟡 低 | ## 📚 来源 - [VirusTotal - shinyhunte.red](https://www.virustotal.com/gui/domain/shinyhunte.red) - [VirusTotal - IP 185.199.111.153](https://www.virustotal.com/gui/ip-address/185.199.111.153) - [X - Dominic Alvieri (@AlvieriD)](https://x.com/AlvieriD) - [X - @none_028](https://x.com/none_028) - [WatchGuard - ShinyHunters 基础设施](https://www.watchguard.com/wgrd-news/cyber-security-updates/uncategorized-cyber-security-updates/shinyhunters-infrastructure) - [Zensec - ShinyHunters 分析](https://www.zensec.co.uk/post/shinyhunters) - [Seqrite - SLSH 联盟报告](https://www.seqrite.com/blog/slsh-coalition-shinyhunters-scattered-spider-lapsus/) - [Constella Intelligence - ShinyHunters 战术](https://constella.com/resources/webinars-events/) ## 📎 附录:运营者的 OSINT 画像 (KromSec / Spid3r / AnonymousTurkey对基础设施的分析得到了针对该组织疑似运营者的 OSINT 调查的补充,揭示了其广泛的公开画像,且与该威胁的战术保持一致。 ### 身份与范围 | 字段 | 数值 | |-------|-------| | **主要别名** | KromSec, Spid3r, AnonymousTurkey, YourAnonSpider, whiteblue_bl00d, 0wlhexus | | **Telegram ID** | 5119060622 | | **注册时间** | 2022年1月 - 4月 | | **Telegram 群组** | Breached Data (@BreachedDB), DogelonMars (@DogelonMars), Pentester Chat (@PentesterChat) | | **主要频道** | @Krom_Sec, @spid3rcrypto, @YourAnonSpider, @anoncollectivechat, @siegedsec | | **预估画像** | 30-40岁,掌握至少7种语言。主要动机:经济利益(出售数据、botnets)。利用政治黑客行动作为伪装。 | | **关系网** | 确认与亲俄组织(Killnet)及中东地区的攻击者存在联系。 | ### 波斯语公开信息 (Telegram @Krom_Sec) ### 电子邮件和泄露的密码 | 电子邮件 | 密码 / Hash | 背景 | |--------------------|-------------------|----------| | `i.spider.bernard@gmail.com` | `Spid3rBlackBernard420` | LinkPass 泄露 (2022) 和 Cloudata 泄露 (2023) | | `i.spider3r.bernard@gmail.com` | `Spid3rBlackBernard420` | 同一运营者的变体 | | `0wlhexus@gmail.com` | `prussiaisawesome` | Wattpad 泄露 (2020) | | `0wlhexus@gmail.com` | `518422e5c1f6a47e828a460b297f297d5dcf261f0a4fa59b36c57290c6f29394` | Hash bcrypt (Wattpad) | | `YourAnonSpider@protonmail.com` | Hash Argon2 | AnonymousTurkey 画像 | | `YourAnonSpider@riseup.net` | Hash Argon2 | AnonymousTurkey 画像 | | `el_cobra69@hotmail.com` | - | 关联至 @siegedsec | | `shinyc0rp@tuta.io` | - | 该组织的历史电子邮件 | ### 关联的数据泄露 | 泄露事件 | 年份 | 描述 | |------------|-----|-------------| | **LinkPass collection** | 2022 | 浏览器中窃取的约 1.5 亿条凭证。包含明文的昵称、电子邮件、电话和密码。 | | **Cloudata** | 2023 | 收集了 338 GB(约 110 亿行)的电子邮件和密码。去重后:约 20 亿行。 | | **Wattpad** | 2020 | 约 2.7 亿条记录:姓名、电子邮件、IP、性别、出生日期和经过 bcrypt hash 处理的密码。 | | **Domains-Monitor.com** | 2025 | 下载了 2.75 亿条 URL 记录(仅包含地址,无其他数据)。 | ### 活动与行动 | 活动 | 年份 | 描述 | |-----------|-----|-------------| | **#OpIran** | 2022-2024 | 针对伊朗政府的攻击 (ito.gov.ir、工业和矿业部、国家标准组织) | | **DDoS 车臣** | 2024 | 针对俄罗斯目标的攻击 | | **SiegedSec** | 2023-2026 | 运营 siegedsec.com、.locker、.ru 域名 | ### 与运营者相关的域名 | 域名 | 状态 | |---------|--------| | siegedsec.com | 活跃(历史记录) | | siegedsec.locker | 敲诈勒索域名 | | siegedsec.ru | 俄罗斯变体 | | shinyhunte.rs | 已暂停(2026年5月) | | shinyhunte.red | 已下线(2026年6月后) | ### 社交媒体和平台上的数字指纹 (YourAnonSpider) | 类别 | 平台 | |-----------|--------------| | **社交** | Facebook, Twitter/X, Instagram, Ello, Bluesky, Threads, Weibo, Xiaohongshu, Gettr, Truth Social | | **即时通讯** | Telegram, Discord | | **技术** | HackerNews, Indie Hackers | | **艺术** | Newgrounds | | **开发** | GitHub, Glitch | | **编程** | HackerRank, CodeChef, CodinGame | | **游戏** | Steam, Nintendo, Armor Games, Game Jolt | | **直播** | Twitch, Trovo, DLive | | **音乐** | YouTube Music | | **视频** | YouTube, Bitchute, DTube, LBRY, Odysee | | **交友** | Plenty of Fish, Scruff | | **自由职业** | Freelancer | | **博客** | WordPress | | **NFT** | Nifty Gateway | | **加密货币** | Etherscan | | **安全** | TryHackMe, Root-Me | | **教育** | Duolingo | | **运动** | MapMyRun, Garmin Connect | ## 📎 附录:调查时间线 | 日期 | 事件 | |-------|--------| | 2020-06 | Wattpad 泄露(约 2.7 亿条记录) | | 2022 | LinkPass 泄露(约 1.5 亿条凭证) | | 2022-04 | 注册 Telegram ID 5119060622 | | 2023-05-18 | 收集 Cloudata 数据(338 GB) | | 2025-07-06 | 下载 Domains-Monitor.com 数据(2.75 亿条 URL) | | 2026-01 | WatchGuard 记录 shinyhunte.rs | | 2026-05-02 | 创建域名 shinyhunte.red | | 2026-05-26 | Dominic Alvieri 首次公开发现 | | 2026-05-28 | 在 VT 中创建合集(www.shinyhunte.red) | | 2026-05-31 | 记录与 Killnet/CyberVolk/Lizard Squad 的关联 | | 2026-06-09 | 创建 graph "shinyhunte.red +NUDOS" 并完成分析 | | 2026-06-09 之后 | 通过 check-host 验证域名下线 | *本报告是 Condor2026 的 CTI 组合的一部分。* *由自研软件 **Andrómeda Universo 25** 辅助调查。* *案件状态:✅ 已确认 - ShinyHunters 的恶意基础设施(目前已下线)*
标签:勒索软件, 后端开发, 基础设施分析, 威胁情报, 开发者工具, 网络犯罪组织