Een groepering met de naam 'Shadowbrokers' claimt in het bezit te zijn van bestanden van de Equation Group. Het vermoeden bestaat dat deze groep in verband staat met de Amerikaanse NSA. De Shadowbrokers organiseren een veiling voor de bestanden.
De aankondiging van de veiling staat op een GitHub-pagina. In zeer gebrekkig Engels omschrijven de Shadowbrokers dat zij toegang hebben weten te krijgen tot bestanden van de Equation Group. Zij schrijven ook dat zij een deel van de buitgemaakte bestanden gratis beschikbaar stellen als een vorm van bewijs, maar dat 'de beste bestanden bewaard blijven voor de veiling'. De tools zouden 'beter zijn dan Stuxnet'.
Volgens de instructies moeten deelnemers van de veiling bitcoins sturen naar een bepaald adres. Zo te zien is dat tot nu toe nog door niemand gedaan. De groepering wijst erop dat contactgegevens in een OP_Return-opcode aan de transactie toegevoegd dienen te worden. Degene die het hoogste bedrag na een niet nader te noemen tijdsverloop heeft gestuurd, krijgt vervolgens de decryptiesleutels voor de bestanden toegestuurd.
De gratis bestanden bevinden zich in een map met de naam 'Firewall' die is onderverdeeld in andere mappen. De bestandsstructuur is te zien in een Pastebin-post. Een van de mappen heeft de naam 'bananaglee', dit is de naam die de NSA aan een exploit voor Juniper NetScreen-apparaten had gegeven. Andere mappen dragen namen als 'scripts' en 'tools'.
De kans dat het bij de actie van de Shadowbrokers gaat om een hoax is aanzienlijk. Als zij inderdaad toegang zouden hebben gekregen tot de Equation Group zijn er veel andere manieren te bedenken waarop geld te verdienen is met de bestanden. Ook de procedure van de veiling roept onder andere de nodige vragen op. Totdat een analyse van de beschikbare bestanden heeft plaatsgevonden, is er weinig te zeggen over de echtheid van de claims van de Shadowbrokers.
De Equation Group werd in 2015 door Kaspersky geïdentificeerd als een groep 'die op het gebied van complexiteit en kennis alles overtreft wat tot nu toe bekend is, en die al twintig jaar actief is'. De groepering maakt volgens het beveiligingsbedrijf gebruik van zogenaamde geavanceerde implants, waarmee zij doelwitten infiltreren. Ook waren er aanwijzingen dat de Equation Group banden heeft met de mensen achter de Stuxnet-malware en de varianten Duqu en Flame. Een voormalige NSA-medewerker bevestigde destijds tegenover Reuters dat de analyse van Kaspersky juist was. Destijds werd aangenomen dat de groep banden met de NSA heeft.
Een schermafbeelding van de mappenstructuur van de gratis bestanden