cybercrime • BleepingComputer

Verdächtiger ShinyHunters-Entführer Rey angeblich in Jordanien festgenommen, hilft FBI

Ein mutmaßliches Mitglied der Erpressergruppe ShinyHunters, der online als 'Rey' bekannt ist und identifiziert wurde als Saif al-Din Khader, soll in Jordanien festgenommen worden sein und kooperiert mit dem FBI, um weitere Mitglieder zu lokalisieren, wie Reuters berichtet. Quellen zufolge wurde er Anfang dieser Woche (ca. 30. September–1. Oktober 2026) in Gewahrsam genommen und führt Ermittler durch seine Geräte und digitale Kommunikation.

Verdächtiger ShinyHunters-Entführer Rey angeblich in Jordanien festgenommen, hilft FBI

Ein mutmaßliches Mitglied der Erpressergruppe ShinyHunters, die online als „Rey“ bekannt ist und als Saif al-Din Khader identifiziert wurde, soll laut Reuters in Jordanien festgenommen worden sein und kooperiert mit dem FBI, um weitere Mitglieder zu lokalisieren. Quellen berichten, dass er Anfang dieser Woche (etwa 30. September–1. Oktober 2026) in Gewahrsam genommen wurde und Ermittlern Zugang zu seinen Geräten und digitalen Kommunikationen gewährt.

Die Meldung, die von BleepingComputer und anderen am 3. Oktober verstärkt wurde, fällt in eine Zeit, in der das FBI gegen die Gruppe vorgehen will, nachdem diese angeblich Systeme der Behörde kompromittiert hat.

ShinyHunters hat sich zu einem der bekanntesten Namen im Bereich SaaS- und Cloud-Daten-Erpressung entwickelt. Die Gruppe steht im Zusammenhang mit Angriffen auf Salesforce-Umgebungen sowie mit Sicherheitslücken bei Drittanbieter-Integrationen, die Marken wie Google und Cisco betrafen. Typischerweise dringen sie über einen Integrationspartner ein, stehlen Authentifizierungstoken und exportieren dann Kundendaten aus angeschlossenen Cloud-Diensten – eine reine Datenklau- und Erpressungstaktik, nicht die klassische Verschlüsselung von Dateien. Im Mai 2026 wurde die Gruppe mit einem großen Datenklau-Vorfall bei Instructure Canvas in Verbindung gebracht, der zu Plattform-Ausfällen führte; das Unternehmen erklärte später, eine Vereinbarung getroffen zu haben, um die Veröffentlichung der gestohlenen Daten zu verhindern.

Im September 2026 berichtete ShinyHunters der Website BleepingComputer, sie hätten über einen angeblichen **Oracle PeopleSoft Zero-Day Systeme des FBI kompromittiert und sich lateral in das vom FBI verwaltete AWS GovCloud bewegt. Dabei sollen laut den Angreifern 2–3 Terabyte gestohlene Daten umfasst haben, darunter Informationen von Mitarbeitern, Bewerbern und medizinische Daten. BleepingComputer hat die Existenz des Zero-Day, die laterale Bewegung oder das Volumen der Daten jedoch nicht unabhängig verifiziert. Das FBI bestätigte, dass es die Vorwürfe einer unbefugten Aktivität** untersucht, gab jedoch keine Datenklauung offiziell zu.

Am 15. September nahmen niederländische Polizeikräfte einen 24-jährigen Mann aus Amsterdam – von KrebsOnSecurity und DataBreaches als Pepijn van der Stap, auch bekannt als „Umbreon“, identifiziert – im Rahmen einer mit ShinyHunters verbundenen Ermittlung fest. Daraufhin ermahnte Brett Leatherman, stellvertretender Direktor der FBI Cyber Division, die verbleibenden Mitglieder, sich freiwillig zu stellen.

Reys Geschichte reicht über den Namen ShinyHunters hinaus. Er wurde mit HellCat (Erpressungssoftware / Doppel-Erpressung mit Datenexfiltration) und Angriffen auf Jira in Verbindung gebracht, darunter die Angriffe auf Telefónica (ca. 2,3 GB) und Orange Rumänien (ca. 6,5 GB). Er trat in Telegram-Kanälen mit administrativen Rechten auf, die mit der Gruppe „Scattered Lapsus$ Hunters“ verbunden waren – einer Konstellation, die 2025–2026 Verbindungen zu Lapsus$, Scattered Spider und ShinyHunters behauptete und sich für den Angriff auf Jaguar Land Rover verantwortlich zeigte, der die Produktion wochenlang lahmlegte und Kosten von über 220 Millionen US-Dollar verursachte.

Im November 2025 berichtete Brian Krebs, dass Rey der angebliche Saif Al-Din Khader sei, nachdem Infostealer-Protokolle und Signal-Kontakte dies nahelegten. Khader soll angeblich seit Juni mit den Behörden kooperiert haben – eine Behauptung, die Krebs nicht verifizieren konnte.

Am Tag der gemeldeten Festnahme traten Störungen auf: Ein Affiliate, der die Medien über den FBI-Angriff kontaktiert hatte, schloss ein Konto, die Leak-Seite ShinyHunters ging offline, und der Hauptvertreter hörte auf zu antworten. Bis Donnerstag war eine neue Leak-Seite wieder online, was darauf hindeutet, dass andere weiterhin die Erpressungsoperation betreiben. Unabhängig davon, ob Rey’s Zusammenarbeit zu weiteren Festnahmen führt, ist die Botschaft für nordische CISOs klar: Die Diebstahl von SaaS-Tokens und das Risiko durch Drittanbieter bleiben der primäre Angriffsvektor, und die Unterbrechung durch Behörden beendet die Kampagnen nicht automatisch.


Wie Sie sich und Ihre Konten schützen können

Prüfen Sie, welche Drittanbieter-Apps und Integrationen über OAuth- oder API-Zugriff auf Salesforce und andere SaaS-Plattformen verfügen; entziehen Sie unnötige Tokens. Fordern Sie phishing-resistente Mehrfaktor-Authentifizierung (MFA) ein und überwachen Sie ungewöhnliche Datenexporte. Falls Sie Erpressungsnachrichten im Zusammenhang mit ShinyHunters oder Scattered Lapsus$ Hunters erhalten: Dokumentieren Sie die Vorfälle, melden Sie sie bei der Polizei, zahlen Sie nicht als Standardmaßnahme und lassen Sie rechtliche und IR-Teams (Incident Response) die Kommunikation übernehmen. Individuen, die vermuten, dass ihre Daten über eine Plattform ihres Arbeitgebers oder ihrer Schule geleakt wurden, sollten wiederverwendete Passwörter ändern und eine Kreditüberwachung in Betracht ziehen.

Quellen & Referenzen

← Alle Nachrichten Werkzeuge