cybercrime • BleepingComputer

ShinyHunters -ryhmän epäilty jäsen Rey kerrotaan pidätetyksi Jordanissa, auttamassa FBI:tä

ShinyHunters -uhkapeliryhmän epäilty jäsen, joka tunnetaan verkossa nimellä 'Rey' ja jonka todellinen nimi on Saif al-Din Khader, kerrotaan pidätetyksi Jordanissa. Reutersin mukaan hän on auttamassa FBI:tä etsimään muita ryhmän jäseniä. Lähteiden mukaan hänet pidätettiin viikon alussa (noin 30. syyskuuta–1. lokakuuta 2026) ja hän käytti tutkijoille tietojaan laitteistaan ja digitaalisista viestintäyhteyksistään.

ShinyHunters -ryhmän epäilty jäsen Rey kerrotaan pidätetyksi Jordanissa, auttamassa FBI:tä

Epäilty ShinyHunters-kauhantekijäryhmän jäsen, joka tunnetaan verkossa nimellä "Rey" ja jonka todellinen nimi on Saif al-Din Khader, kerrotaan olevan pidätetty Jordanissa ja auttavan FBI:tä etsimään muita ryhmän jäseniä, Reutersin mukaan. Lähteiden mukaan hänet pidätettiin viikon alussa (noin 30. syyskuuta–1. lokakuuta 2026) ja hän kävelee tutkijoiden kanssa läpi hänen laitteensa ja digitaaliset viestintäkanavat.

Tarina, jota BleepingComputer ja muut levisivät 3. lokakuuta, osuu yhteen FBI:n kimppuun ryhmää kohtaan sen jälkeen, kun ryhmä on väittänyt hyökänneen viraston järjestelmiin.

ShinyHunters on noussut yhdeksi näkyvimmistä nimistä SaaS- ja pilvipalveluiden tietojen varkauksissa ja kauhantekijöinä. Ryhmää on yhdistetty Salesforce-ympäristöihin kohdistuviin hyökkäyksiin sekä kolmannen osapuolen integrointien rikkoutumisiin, jotka vaikuttavat brändeihin kuten Googleen ja Ciscoon. Tyypillinen menetelmä on murtautua integrointiyhteistyökumppaniin, varastaa tunnistustokennit ja siirtää asiakastietoja yhteydessä olevista pilvipalveluista – puhdasta varastamista ja uhkailua, ei perinteistä tiedostojen salaamista. Toukokuussa 2026 ryhmää yhdistettiin merkittävään Instructure Canvas -tietojen varastamiseen, joka aiheutti platformin poikkeuksellisia toimintahäiriöitä; yritys kertoi myöhemmin saavuttaneensa sopimuksen, jotta varastetut tiedot eivät päätyisi vuotamaan.

Syyskuussa 2026 ShinyHunters kertoi BleepingComputerille, että se oli tunkeutunut FBI-järjestelmään väitetyn Oracle PeopleSoftin zero-day-haavan kautta ja liikkui sivusuunnassa FBI:n hallitsemassa AWS GovCloudissa. He väittivät varastaneen 2–3 teratavua tietoja, mukaan lukien työntekijöiden, hakijoiden ja lääketieteellisiä tietoja. BleepingComputer ei ole itsenäisesti varmistanut zero-day-haavaa, sivusuuntaista liikkuvuutta tai varastetun tiedon määrää. FBI vahvisti tutkivansa väitteitä epäoikeudellisesta toiminnasta, mutta ei vahvistanut tietojen varastamista. 15. syyskuuta hollantilaiset poliisit pidättivät 24-vuotiaan Amsterdamista kotoisin olevan miehen — Pepijn van der Stapin, joka tunnetaan KrebsOnSecurity- ja DataBreaches-julkaisuissa nimellä "Umbreon" — ShinyHuntersiin liittyvässä tutkimuksessa. FBI:n syberiorganisaation apulaisjohtaja Brett Leatherman kehotti jäljelle jääneitä jäseniä luovuttamaan itsensä poliisille.

Reyn historia ulottuu ShinyHunters-merkinnän ulkopuolelle. Häntä on yhdistetty HellCat **ransomwareen** ja Jira-vuotoihin, mukaan lukien Telefónica (noin 2,3 GB) ja Orange Romania (noin 6,5 GB). Hän esiintyi Telegram-kanavissa, jotka liittyvät "Scattered Lapsus$ Hunters" -nimiseen ryhmään, joka vuonna 2025–2026 väitti olevansa yhteydessä Lapsus$, Scattered Spiderin ja ShinyHunters-ryhmiin ja otti vastuun Jaguar Land Rover -hyökkäyksestä, joka pysäytti tuotannon viikkojen ajan ja aiheutti yli 220 miljoonan dollarin kustannukset.

Tammikuussa 2025 Brian Krebs raportoi, että Rey oli Saif Al-Din Khader, kun infostealer-lokit ja Signal-viestien yhteys paljastuivat. Khader väitti, että hän oli yhteistyössä viranomaisten kanssa kesäkuusta lähtien – väitteitä, joita Krebs ei pystynyt vahvistamaan.

Kohteessa mainitun pidätyksen päivänä ilmestyivät häiriömerkkejä: yksi liittolainen, joka oli ottanut yhteyttä mediaan FBI:n hyökkäyksestä, sulki tilinsä, ShinyHunters-vuodon verkkosivusto poistui verkosta ja pääedustaja lakasi vastaamasta. Torstaihin mennessä uusi vuodon verkkosivusto oli taas verkossa, mikä viittaa siihen, että toiset jatkavat uhkapelikampanjan johtamista. Riippumatta siitä, tuottaako Rey:n yhteistyö lisää pidätyksiä, pohjoismaisten CISOjen viesti on selvä: SaaS-sovellusten salasanavarkaus ja kolmannen osapuolen riskit pysyvät operatiivisena pääsuuntana, ja lainsäädännön häiriöt eivät automaattisesti päättäisi kampanjoita.

**Kuinka suojautua ja suojaa tilisi**

Tarkista, mitkä kolmannen osapuolen sovellukset ja integroinnit pitävät OAuth- tai API-tilaa pääsyyn Salesforceen ja muihin SaaS-alustoihin; peruuta tarpeettomat salasanat. Vaadi phishing-kestävää MFA (monikantainen autentikointi) ja valvo epätavallisia tieto-ulkotuksia. Jos saat uhkapeliväitteitä, jotka liittyvät ShinyHuntersiin tai Scattered Lapsus$ Huntersiin: dokumentoi, ilmoita poliisille, älä maksa oletuksena, ja anna oikeudelliset ja IR-asiat hoitaa viestinnän. Henkilöt, jotka epäilevät tietojensa vuotaneen työnantajan tai koulun alustan kautta, vaihtavat uudelleen käytettävät salasanat ja harkitsevat luottotietojen seurantaa.

Lähteet ja viitteet

← Kaikki uutiset Työkalut