INTEL_REPORT
Mandiant / Google Threat Intelligence Blog · published 1/30/2026, 2:00:00 PM · TLP amber
Summary
Ingested excerpt (first ~500 chars of normalized text).
Guidance from the Frontlines: Proactive Defense Against ShinyHunters-Branded Data Theft Targeting SaaS Introduction Mandiant is tracking a significant expansion and escalation in the operations of threat clusters associated with ShinyHunters-branded extortion. As detailed in our companion report, 'Vishing for Access: Tracking the Expansion of ShinyHunters-Branded SaaS Data Theft' , these campaigns leverage evolved voice phishing (vishing) and victim-branded credential harves…
https://cloud.google.com/blog/topics/threat-intelligence/defense-against-shinyhunters-cybercrime-saas
sha256:88405b8a77335a760b15fe65e154297255b4b592a45236782f187f727746ad62
What we pulled out
Deterministic extractor (IOC + allowlisted tokens + ATT&CK IDs present in DB).
Indicators
Linked with report → mentions → indicator. Values open the indicator workspace.
Malware families
Allowlist token matches only.
Threat actors mentioned
Allowlist mentions — not a formal attribution verdict.
ATT&CK techniques
MITRE IDs referenced in text and present in local technique table.
CONTINUE INVESTIGATION
High-signal pivots without leaving the thread you started in search.
Browse the report corpus.
Neighborhood from the first linked indicator.
| e.network.email.subject |
| Open → |
| domain | iam.disableserviceaccountkeycreation | Open → |
| domain | detection.the | Open → |
| domain | principal.user | Open → |
| domain | principal.ip | Open → |
| domain | mfa.metadata | Open → |
| domain | okta.user.mfa.factor.enroll | Open → |
| domain | okta.user.mfa.factor.activate | Open → |
| domain | okta.user.mfa.factor.deactivate | Open → |
| domain | okta.user.mfa.factor | Open → |
| domain | mfa.principal.user.userid | Open → |
| domain | mfa.principal.ip | Open → |
| domain | mfa.principal.asset.ip | Open → |
| domain | mfa.network.http | Open → |
| domain | mfa.extracted.fields | Open → |
| domain | reset.metadata | Open → |
| domain | okta.user.password.reset | Open → |
| domain | okta.user.account.recovery.start | Open → |
| domain | auth.metadata | Open → |
| domain | okta.user.authentication.sso | Open → |
| domain | okta.user.session.start | Open → |
| domain | admin.security | Open → |
| domain | okta.system.policy.update | Open → |
| domain | okta.system.security.change | Open → |
| domain | okta.user.session.clear | Open → |
| domain | okta.user.mfa | Open → |
| domain | a.principal.user.userid | Open → |
| domain | l.principal.user.userid | Open → |
| domain | gws.oauth.grant | Open → |
| domain | gws.token.authorize | Open → |
| domain | gws.gmail.message.delete | Open → |
| domain | gws.gmail.message.trash | Open → |
| domain | gws.gmail.message | Open → |
| domain | d.target.email.subject | Open → |
| domain | d.principal.user.userid | Open → |
| domain | start.metadata | Open → |
| domain | gws.takeout.export.start | Open → |
| domain | start.principal.user.userid | Open → |
| domain | start.target.resource.id | Open → |
| domain | done.metadata | Open → |
| domain | gws.takeout.export.complete | Open → |
| domain | done.target.file.size | Open → |
| domain | done.extensions | Open → |
| domain | done.principal.user.userid | Open → |
| domain | done.target.resource.id | Open → |
| domain | okta.login.attempt | Open → |
| domain | workday.sso.login.attempt | Open → |
| domain | gws.login.attempt | Open → |
| domain | salesforce.login.attempt | Open → |
| domain | atlassian.login.attempt | Open → |
| domain | docusign.login.attempt | Open → |
| domain | e.principal.ip | Open → |
| domain | e.principal.ip.asn | Open → |
| domain | e.principal.user.userid | Open → |
| domain | login.metadata | Open → |
| domain | okta.login.success | Open → |
| domain | login.principal.user.userid | Open → |
| domain | login.principal.location.country | Open → |
| domain | m.principal.ip | Open → |
| domain | m.principal.asset.ip | Open → |
| domain | m.principal.user.userid | Open → |
| domain | event.metadata | Open → |
| domain | event.network.dns.questions.name | Open → |
| domain | event.network.http | Open → |
| domain | e.target.file.size | Open → |