cybercrime • BleepingComputer

Un membre présumé des ShinyHunters, Rey, arrêté au Jordanie et collaborant avec le FBI

Un membre présumé du groupe d'extorsion ShinyHunters, connu en ligne sous le pseudonyme « Rey » et identifié comme Saif al-Din Khader, aurait été arrêté au Jordanie et collaborerait avec le FBI pour aider à localiser d'autres membres, selon Reuters. Des sources indiquent qu'il a été placé en détention au début de la semaine (vers le 30 septembre–1 octobre 2026) et fournirait aux enquêteurs l'accès à ses appareils et communications numériques.

Un membre présumé des ShinyHunters, Rey, arrêté au Jordanie et collaborant avec le FBI

Un membre présumé du groupe d’extorsion ShinyHunters, connu en ligne sous le pseudonyme "Rey" et identifié comme Saif al-Din Khader, aurait été arrêté au Jordanie et collaborerait avec le FBI pour aider à localiser d’autres membres, selon Reuters. Des sources indiquent qu’il a été placé en détention au début de la semaine (vers le 30 septembre–1er octobre 2026) et qu’il guide les enquêteurs à travers ses appareils et ses communications numériques. Cette information, relayée par BleepingComputer et d’autres médias le 1er octobre, intervient dans le cadre d’une opération du FBI contre le groupe, après des allégations de piratages présumés de systèmes du bureau.

ShinyHunters est devenu l’un des noms les plus visibles dans le domaine de l’extorsion de données liées aux SaaS et aux services cloud. Le groupe a été associé à des attaques ciblant des environnements Salesforce, ainsi qu’à des violations de tiers intégrés affectant des marques telles que Google et Cisco. La méthode typique consiste à infiltrer un partenaire d’intégration, à voler des jetons d’authentification, puis à exfiltrer les données des clients depuis les services cloud connectés – un vol pur et des menaces de fuite plutôt que des chiffrement de fichiers classiques. En mai 2026, le groupe a été lié à une importante violation de données Instructure Canvas, ayant provoqué des pannes sur la plateforme ; la société a ensuite indiqué avoir conclu un "accord" pour empêcher la diffusion des données volées.

En septembre 2026, ShinyHunters a informé BleepingComputer qu’il aurait compromis les systèmes du FBI via une faille zéro jour présumée dans Oracle PeopleSoft zero-day et aurait progressé latéralement dans le AWS GovCloud géré par le FBI, affirmant avoir volé entre 2 et 3 To de données incluant des informations sur les employés, les candidats et les dossiers médicaux. BleepingComputer n’a pas pu vérifier indépendamment la faille zéro jour, le mouvement latéral ou le volume des données. Le FBI a confirmé qu’il enquêtait sur les allégations d’activité non autorisée mais n’a pas confirmé le vol de données. Le 15 septembre, la police néerlandaise a arrêté un homme de 24 ans d’Amsterdam — identifié par KrebsOnSecurity et DataBreaches comme étant Pepijn van der Stap, alias "Umbreon" — dans le cadre d’une enquête liée à ShinyHunters. Le directeur adjoint de la division Cyber du FBI, Brett Leatherman, a ensuite exhorté les autres membres restants à se rendre.

L’histoire de Rey dépasse la simple étiquette ShinyHunters. Il a été associé au ransomware HellCat ransomware et aux violations de données de Jira, notamment celles de Telefónica (environ 2,3 Go) et Orange Roumanie (environ 6,5 Go). Il est apparu avec des privilèges administratifs dans des canaux Telegram liés aux "Scattered Lapsus$ Hunters", un groupe qui, entre 2025 et 2026, a revendiqué des liens avec Lapsus$, Scattered Spider et ShinyHunters, prenant la responsabilité de l’attaque contre Jaguar Land Rover, qui a interrompu la production pendant plusieurs semaines pour un coût dépassant 220 millions de dollars.

En novembre 2025, Brian Krebs a rapporté que Rey était en réalité Saif Al-Din Khader, après avoir analysé des logs d’infostealer et des contacts via Signal ; Khader aurait prétendument affirmé collaborer avec les autorités depuis juin — des allégations que Krebs n’a pas pu vérifier.

Le jour annoncé pour l’arrestation, des signes de perturbation sont apparus : un affilié ayant contacté les médias concernant l’attaque de la FBI a fermé son compte, le site de fuite ShinyHunters a été mis hors ligne, et le principal représentant a cessé de répondre. D’ici jeudi, un nouveau site de fuite était de nouveau en ligne, suggérant que d’autres personnes continuent de gérer l’opération d’extorsion. Que la coopération de Rey aboutisse à davantage d’arrestations, le message pour les CISO nordiques est clair : le vol de jetons SaaS et les risques liés aux tiers restent les vecteurs opérationnels principaux, et les perturbations policières ne mettent pas automatiquement fin aux campagnes.

Comment se protéger et protéger ses comptes

Auditez les applications et intégrations tierces qui détiennent un accès OAuth ou API à Salesforce et autres plateformes SaaS ; révoquez les jetons inutiles. Exigez une authentification multifactorielle (MFA) résistante au phishing et surveillez les exportations de données inhabituelles. Si vous recevez des messages d’extorsion liés à ShinyHunters ou Scattered Lapsus$ Hunters : documentez, signalez à la police, ne payez pas par défaut, et laissez les équipes juridiques et de gestion des incidents (IR) gérer les communications. Les individus qui suspectent que leurs données ont été fuitées via une plateforme d’employeur ou d’école doivent changer les mots de passe réutilisés et envisager un suivi de crédit.

Sources et références

← Toutes les actualités Outils