Hacker di ShinyHunters detenuto in Giordania, collabora con FBI

Un membro del gruppo cybercriminali ShinyHunters è stato arrestato in Giordania e collabora con l’FBI per localizzare altri membri del gruppo.

Un membro del gruppo cybercriminali ShinyHunters, noto online come “Rey”, è stato detenuto in Giordania e sta collaborando con l’FBI per aiutare a localizzare altri membri del gruppo. Secondo Reuters, le autorità giordane hanno arrestato Rey, identificato come Saif al-Din Khader, questa settimana, con due fonti che hanno riferito che è stato arrestato martedì. Khader, che si dice stia cooperando con le forze dell’ordine, sta guidando le autorità attraverso i suoi dispositivi e comunicazioni digitali per identificare e localizzare i suoi presunti complici.

Un attacco su sistemi FBI

Il gruppo ShinyHunters ha dichiarato di aver violato i sistemi dell’FBI nel settembre 2025, utilizzando una presunta vulnerabilità zero-day in Oracle PeopleSoft, prima di espandere l’attacco nei sistemi AWS GovCloud gestiti dall’agenzia. Gli attori hanno affermato di aver rubato tra i 2 e i 3 terabyte di dati, tra cui informazioni su dipendenti attuali e ex, candidati, dati medici e psichiatrici, e record di servizi interni. BleepingComputer ha riferito che non ha verificato indipendentemente la presunta vulnerabilità zero-day, il movimento laterale o la quantità di dati rubati. L’FBI ha confermato di indagare su attività non autorizzate, ma non ha confermato che i dati fossero stati rubati.

Khader ha detto di collaborare con le autorità da almeno sei mesi. Secondo Brian Krebs, Khader ha affermato di aver iniziato a collaborare con le forze dell’ordine almeno nel giugno 2025 e di aver rivelato quasi tutto. L’uomo ha detto di non aver più effettuato attacchi o estorsioni da settembre. Krebs ha riferito che non ha potuto verificare queste affermazioni.

Un arresto che ha scosso il gruppo

L’arresto di Rey si è verificato mentre l’FBI intensificava le indagini contro ShinyHunters dopo l’attacco al bureau. Il 15 settembre, le polizie olandesi hanno arrestato un uomo di 24 anni a Amsterdam, identificato come Pepijn van der Stap, che aveva utilizzato l’alias online “Umbreon”. Dopo l’arresto, l’FBI ha avvertito altri membri del gruppo di consegnarsi, dicendo che gli investigatori stavano ancora identificando chi era coinvolto. “Gli arresti cambiano chi è disposto a parlare, e le infrastrutture sequestrate mostrano chi è rimasto”, ha detto Brett Leatherman, direttore della Divisione Cyber dell’FBI.

Dopo l’arresto di van der Stap, il principale rappresentante di ShinyHunters ha continuato a comunicare con BleepingComputer, indicando che non era lui a gestire quel account di messaggistica. Lo stesso giorno dell’arresto di Khader, sono apparsi segni di disturbo all’interno dell’operazione ShinyHunters. Un affiliato del gruppo, che aveva precedentemente contattato BleepingComputer e altri media riguardo all’attacco all’FBI e al furto di dati del gruppo Clop, ha improvvisamente chiuso il suo account di messaggistica. Successivamente, il sito di fuga dei dati di ShinyHunters è andato offline, e il rappresentante principale del gruppo ha smesso di rispondere alle domande dei media, tra cui BleepingComputer e Reuters.

Il gruppo ha colpito aziende globali con attacchi di estorsione. ShinyHunters è stato un gruppo di cybercriminali noto per i suoi attacchi di furto di dati e campagne di estorsione a livello globale. Negli ultimi anni, il gruppo ha concentrato le sue attività su sistemi cloud SaaS, con campagne legate a violazioni di Google, Cisco e PornHub. Il gruppo ha spesso violato aziende terze e utilizzato token di autenticazione rubati per accedere a sistemi SaaS e rubare dati dei clienti. ShinyHunters è stato anche responsabile di un attacco di furto di dati su Instructure Canvas nel maggio 2025, che ha causato interruzioni significative del sistema. La società ha raggiunto un “accordo” con gli attori per evitare che i dati rubati fossero rilasciati online.