Предполагаем член на групата ShinyHunters, известен онлайн като „Rey“, е бил задържан в Йордания и според източници вече сътрудничи на ФБР и международните правоохранителни органи. Арестът може да се окаже сериозен удар за една от най-активните групи за кражба на данни и изнудване, особено ако разследващите получат достъп до устройства, комуникации и информация за други участници.
Задържането може да разкрие структурата на групата
Според информация на Reuters йорданските власти са задържали Саиф ал-Дин Хадер тази седмица, като два източника твърдят, че това е станало във вторник. Хадер е известен в подземните киберпрестъпни среди с псевдонима „Rey“.
По данни на източници, запознати със случая, след задържането си той оказва съдействие на ФБР и други международни правоохранителни служби в опит да бъдат установени и локализирани други членове на групата.
Един от източниците твърди, че Хадер предоставя достъп до електронните си устройства и дигиталните си комуникации. За разследващите това може да бъде особено ценно, тъй като подобни данни могат да покажат връзки между отделни участници, използвани акаунти, комуникационни канали и инфраструктура.
Важно е обаче да се подчертае, че информацията за задържането и сътрудничеството му с властите идва от източници, цитирани от Reuters, а не от официално съобщение на ФБР или йорданските власти.
Арестът идва след атака срещу ФБР
Задържането се случва на фона на засилен натиск от страна на ФБР срещу ShinyHunters след твърденията на групата за проникване в системи на американското бюро.
През септември ShinyHunters заяви пред BleepingComputer, че е компрометирала системи на ФБР чрез предполагаема zero-day уязвимост в Oracle PeopleSoft, след което нападателите твърдят, че са извършили странично придвижване към управлявани от бюрото AWS GovCloud системи.
Групата заяви, че е откраднала между 2 и 3 TB данни, включително информация за настоящи и бивши служители на ФБР, кандидати за работа, както и медицинска и психиатрична информация и записи от вътрешни услуги.
Тези твърдения обаче не са независимо потвърдени. BleepingComputer отбелязва, че няма потвърждение нито за използваната zero-day уязвимост, нито за страничното придвижване или заявения обем откраднати данни. ФБР потвърди, че разследва твърдения за неоторизирана активност, но не потвърди кражба на данни.
Натискът срещу ShinyHunters се засилва
Случаят с Хадер не е първият арест, свързан с разследването срещу ShinyHunters. На 15 септември нидерландската полиция задържа 24-годишен мъж от Амстердам като част от същото разследване.
Той беше идентифициран от медии за киберпрестъпност като Пепийн ван дер Стап, известен преди с псевдонима „Umbreon“.
След този арест ФБР публично призова други членове на ShinyHunters да се предадат. Представител на отдела за киберпрестъпления на бюрото заяви, че разследващите продължават да установяват самоличността на участниците.
Посланието към групата беше недвусмислено: с всеки арест и конфискувана инфраструктура разследващите получават нова информация за останалите участници.
Събитията през последните дни показват, че предупреждението може вече да има практически последствия. Във вторник свързан с ShinyHunters акаунт за комуникация внезапно е бил закрит. По-късно сайтът за публикуване на откраднати данни на групата е спрял работа, а основният й представител е преустановил комуникацията с медиите.
Все още няма доказателства, че тези действия са пряко свързани със задържането на Хадер. В четвъртък обаче се появи нов сайт за публикуване на откраднати данни, което показва, че част от операцията вероятно продължава.
Кой е „Rey“
Името „Rey“ се свързва с редица атаки и кражби на данни през последните две години.
През януари 2025 г. той и още трима нападатели поеха отговорност за пробив във вътрешната Jira система на Telefónica, при който според твърденията са били откраднати около 2,3 GB документи, заявки и други данни.
По-късно „Rey“ беше свързан с групата HellCat и с поредица атаки срещу Jira сървъри на организации по света. През февруари 2025 г. Orange потвърди атака срещу операциите си в Румъния, след като „Rey“ публикува около 6,5 GB откраднати данни.
По-късно той беше свързан и със ShinyHunters, както и с групата Scattered Lapsus$ Hunters, която твърдеше, че обединява бивши участници от Lapsus$, Scattered Spider и ShinyHunters.
Името му се появи и около атаки срещу Jaguar Land Rover, включително пробив през март 2025 г., при който бяха публикувани данни от Jira, програмен код, информация за служители и логове от разработки.
През ноември 2025 г. журналистът Брайън Кребс идентифицира „Rey“ като Саиф ал-Дин Хадер след анализ на данни от инфостийлъри и директна комуникация с него. Тогава Хадер заяви, че се опитва да се дистанцира от Scattered Lapsus$ Hunters и твърди, че сътрудничи на правоохранителните органи още от юни.
Тези твърдения обаче не са били независимо потвърдени.
Какво означава арестът за ShinyHunters
ShinyHunters от години представлява сериозен проблем за правоохранителните органи заради мащабните си операции за кражба на данни и изнудване. Групата е свързвана с атаки срещу организации, използващи Salesforce и други облачни SaaS платформи, като в редица случаи нападателите са използвали компрометирани идентификационни данни и токени за достъп до свързани услуги.
Този модел прави разследването особено сложно, защото атаката срещу една компания може да се превърне в път към данните на множество други организации.
Ако Хадер действително сътрудничи на ФБР и предоставя достъп до устройствата и комуникациите си, разследващите могат да получат информация, която обикновено е изключително трудна за придобиване отвън.
Възможният ефект върху ShinyHunters ще зависи не толкова от самия арест, колкото от това доколко информацията на „Rey“ ще позволи на властите да идентифицират други участници, инфраструктура и финансови връзки. Появата на нов сайт на групата обаче показва, че дори при засилен натиск операцията все още не е прекратена.









