Volver al Blog
Ciberseguridad 4 de mayo de 2026 5 min read

ShinyHunters vulneró la plataforma de analítica Anodot y accedió a datos de Vimeo, Rockstar Games y Zara a través de Snowflake

El grupo ShinyHunters comprometió Anodot, un SaaS de detección de anomalías en datos, y usó sus integraciones con Snowflake para robar datos de usuarios de Vimeo, Rockstar Games y Zara en un ataque de cadena de suministro de terceros confirmado el 1 de mayo de 2026.

ShinyHunters vulneró la plataforma de analítica Anodot y accedió a datos de Vimeo, Rockstar Games y Zara a través de Snowflake

ShinyHunters no atacó directamente a Vimeo, Rockstar Games ni a Zara. Atacó a Anodot —y después usó las credenciales de Anodot para acceder a las cuentas Snowflake de sus víctimas.

La brecha fue confirmada el 1 de mayo de 2026 cuando Vimeo publicó un aviso de incidente reconociendo que datos de usuarios habían quedado expuestos a través de un proveedor externo de analítica. BleepingComputer identificó ese proveedor como Anodot, una plataforma de detección de anomalías en datos utilizada por clientes empresariales para monitorizar métricas en sus data warehouses.

El recorrido del ataque

ShinyHunters vulneró Anodot a principios de abril de 2026. El método de acceso inicial no ha sido divulgado públicamente, pero Anodot mantenía credenciales de cuenta de servicio con acceso de lectura a los entornos Snowflake de sus clientes —una arquitectura estándar en los SaaS de analítica que necesitan consultar los data lakes de sus clientes.

Una vez dentro de los sistemas de Anodot, los atacantes extrajeron esas credenciales de integración y las usaron para consultar directamente las cuentas Snowflake de los clientes de Anodot. Los datos obtenidos de Vimeo incluían direcciones de correo electrónico, títulos de vídeo y metadatos. No se accedió a contraseñas, datos de tarjetas de pago ni contenido de vídeo.

Rockstar Games y Zara confirmaron una exposición similar: direcciones de correo electrónico y metadatos de cuenta, pero ninguna credencial ni dato financiero.

ShinyHunters fijó una fecha límite de rescate para el 30 de abril de 2026. La respuesta de Vimeo fue inhabilitar todas las credenciales de Anodot, rotar las cuentas de servicio afectadas y notificar a las fuerzas del orden y a los usuarios impactados. En el momento de la publicación no se ha confirmado pago de rescate alguno.

El vector Snowflake no es nuevo

Este es el tercer gran incidente en 14 meses que siguió el mismo patrón de cadena de suministro → Snowflake. En 2025, Ticketmaster, Santander, AT&T y más de 160 empresas fueron comprometidas a través de credenciales de Snowflake robadas, con ShinyHunters reclamando la autoría de buena parte de esa campaña también.

El patrón explota una realidad estructural: las empresas otorgan a sus proveedores SaaS un amplio acceso a los datos para que el producto de analítica funcione. Esos entornos de proveedor suelen estar menos protegidos que la propia infraestructura del cliente, y las credenciales son frecuentemente cuentas de servicio de larga duración en lugar de tokens de corta validez con MFA obligatorio.

Snowflake ahora exige MFA en todas las cuentas y admite políticas de red que incluyen en lista blanca IPs específicas. Pero la aplicación es responsabilidad del cliente —y claramente muchas organizaciones no lo habían hecho cumplir en las credenciales en manos de proveedores.

Qué hacer ahora

Si su organización utiliza algún SaaS externo de analítica o de observabilidad de datos con acceso a su entorno Snowflake:

  1. Auditar todas las credenciales de cuenta de servicio que los proveedores externos mantienen para su entorno Snowflake.
  2. Activar MFA en todos los usuarios de Snowflake, incluidas las cuentas de servicio cuando las herramientas lo permitan.
  3. Aplicar políticas de red que restrinjan el acceso a Snowflake a rangos de IP conocidos del proveedor.
  4. Establecer vencimiento de credenciales en las cuentas de servicio de integración: las credenciales sin fecha de caducidad son el principal facilitador de este patrón de ataque.
  5. Revisar el historial de consultas de Snowflake de los últimos 60-90 días en busca de patrones de acceso anómalos desde identificadores de cuentas de proveedores.

El patrón de ShinyHunters

ShinyHunters opera principalmente como un grupo de extorsión con motivación financiera. Su método es consistente: vulnerar un intermediario SaaS, cosechar acceso a sus clientes, fijar plazos de rescate. Cuando los objetivos no pagan, los datos aparecen en BreachForums.

Los datos extraídos de Vimeo, Rockstar y Zara —correos electrónicos y metadatos de cuenta— tienen un valor intrínseco moderado. La palanca de presión surge del coste reputacional de un aviso de brecha público y la amenaza de que esos datos se usen en campañas de phishing contra sus usuarios.

Rote las credenciales de sus proveedores. Audite su cadena de suministro SaaS. El vector es conocido, la solución está disponible.

cybersecurity data-breach shinyhunters supply-chain snowflake vimeo