En mistanke for medlem af den mistænkte udpressergruppe ShinyHunters, der går under online-navnet "Rey" og identificeres som Saif al-Din Khader, skal ifølge Reuters være blevet arresteret i Jordan og samarbejder med FBI til at hjælpe med at lokalisere andre medlemmer.
Kilder siger, at han blev taget i forvaring tidligt denne uge (omkring 30. september–1. oktober 2026) og går gennem sine enheder og digitale kommunikationer med efterforskere. Historien, der blev forstærket af BleepingComputer og andre den 3. oktober, falder sammen med en FBI-kampagne mod gruppen efter påståede indbrud i bureauets systemer.
ShinyHunters er blevet en af de mest synlige navne inden for udpressning af SaaS- og cloud-data. Gruppen er blevet knyttet til angreb på Salesforce-miljøer og tredjepartsintegrationsbrud, der har påvirket mærker som Google og Cisco. Den typiske metode er at bryde ind i en integrationspartner, stjæle autentificeringstoken, og herefter ekstrahere kundedata fra forbundne cloud-tjenester – rent tyveri og trusler om lækage i stedet for klassisk filkryptering. I maj 2026 blev gruppen knyttet til et større datatyveri-incident med Instructure Canvas, der forårsagede platformudbrud; selskabet sagde senere, at de nåede en "aftale" for at forhindre, at stjålne data blev lækket.
I september 2026 fortalte ShinyHunters BleepingComputer, at de havde kommet ind i FBI-systemer via en påstået Oracle PeopleSoft zero-day og bevæget sig videre ind i FBI-styrede AWS GovCloud, og påstod at have stjålet 2–3 TB med data, herunder medarbejder-, ansøger- og medicinsk information. BleepingComputer har ikke uafhængigt bekræftet zero-day, den laterale bevægelse eller datamængden. FBI bekræftede, at de undersøgte påstande om uautoriseret aktivitet, men bekræftede ikke datastøvler. Den 15. september arresterede hollandske politi en 24-årig mand fra Amsterdam – identificeret af KrebsOnSecurity og DataBreaches som Pepijn van der Stap, alias "Umbreon" – i forbindelse med en undersøgelse relateret til ShinyHunters. FBI Cyber Division Assistant Director Brett Leatherman opfordrede derefter de resterende medlemmer til at overgive sig.
Reys historie strækker sig ud over ShinyHunters-mærket. Han er blevet knyttet til HellCat ransomware og Jira-brydninger, herunder Telefónica (ca. 2,3 GB) og Orange Romania (ca. 6,5 GB). Han dukkede op med administrative rettigheder i Telegram-kanaler forbundet med "Scattered Lapsus$ Hunters", en gruppe, der i 2025–2026 påstod at have forbindelser til Lapsus$, Scattered Spider og ShinyHunters og tog skylden for Jaguar Land Rover-angrebet, der stoppede produktionen i flere uger og kostede over $220 millioner. I november 2025 rapporterede Brian Krebs, at Rey var Saif Al-Din Khader efter oplysninger fra infostealer-log og Signal-kontakt; Khader påstod ifølge Krebs at have samarbejdet med lovhåndhævende myndigheder siden juni – påstande, Krebs ikke kunne bekræfte.
Den dag, hvor det rapporterede arrestationsforsøg skulle finde sted, dukkede der tegn på forstyrrelser op: En tilhænger, der havde kontaktet medierne om FBI-angrebet, lukkede sin konto, ShinyHunters-læk-siden gik offline, og den primære repræsentant stoppede med at svare. Torsdag var der igen en ny læk-side online, hvilket antyder, at andre fortsat driver erpressningsoperationen. Uanset om Reys samarbejde fører til flere arrestationer, er budskabet til nordiske CISOs klart: Tokendybestjæling af SaaS og tredjepartsrisici forbliver den primære operationelle indgangsvej, og politiets indgriben betyder ikke automatisk slutningen på kampagnerne.
Sådan beskytter du dig selv og dine konti
Gennemgå hvilke tredjeparts-apps og integrations har OAuth- eller API-adgang til Salesforce og andre SaaS-platforme; ophæv unødvendige tokens. Kræv phishing-resistent MFA (multi-factor authentication) og overvåg mærkelige datueksport. Hvis du modtager erpressningsmeddelelser knyttet til ShinyHunters eller Scattered Lapsus$ Hunters: dokumenter, rapporter til politiet, betal ikke som standard, og lad juridisk og IR (Incident Response) håndtere kommunikationen. Individuer, der mistanke om, at data er blevet lækket via en arbejds- eller skoleplatform, bør ændre genbrugte adgangskoder og overveje kreditovervågning.