cybercrime • BleepingComputer

ShinyHunters-mistenkt Rey rapporteres å være arrestert i Jordan, samarbeider med FBI

En mistenkt medlem av ShinyHunters-utpressningsgruppen, kjent på nettet som "Rey" og identifisert som Saif al-Din Khader, rapporteres å være arrestert i Jordan og samarbeider med FBI for å hjelpe til å lokalisere andre medlemmer, ifølge Reuters. Kilder sier at han ble tatt i varetekt tidlig i uken (omkring 30. september–1. oktober 2026) og går gjennom enhetene og digitale kommunikasjonene sine med etterforskerne.

ShinyHunters-mistenkt Rey rapporteres å være arrestert i Jordan, samarbeider med FBI

En mistenkt medlem av ShinyHunters-utpressningsgruppen kjent på nettet som "Rey" og identifisert som Saif al-Din Khader, har angivelig blitt arrestert i Jordan og samarbeider med FBI for å hjelpe med å lokalisere andre medlemmer, ifølge Reuters. Kilder sier at han ble tatt i varetekt tidlig i uken (omtrent 30. september–1. oktober 2026) og går gjennom sine enheter og digitale kommunikasjoner med etterforskerne. Historien, som ble forsterket av BleepingComputer og andre den 3. oktober, kommer midt i en FBI-kraftsamling mot gruppen etter påståtte brudd på byråsystemer.

ShinyHunters er blitt ett av de mest synlige navnene i SaaS- og skydata-utpressing. Gruppen har blitt koblet til Salesforce-miljøangrep og tredjeparts-integrasjonsbrudd som har berørt merker som Google og Cisco. Den typiske metoden er å bryte inn i en integrasjonspartner, stjele autentiseringstokene, og deretter eksfiltrere kundedata fra tilkoblede skytjenester — ren tyveri og lekk-trusler fremfor klassisk filkryptering. I mai 2026 ble gruppen koblet til et større Instructure Canvas-data-tyveri-tilfelle som forårsaket plattform-nedetid; selskapet sa senere at de hadde nådd en "avtale" for å holde stjålet data fra å bli lekket.

I september 2026 fortalte ShinyHunters BleepingComputer at de hadde brutt seg inn i FBIs systemer via en påstått zero-day i Oracle PeopleSoft og deretter beveget seg lateralt inn i FBI-styrte AWS GovCloud, og hevdet å ha stjålet 2–3 TB med data, inkludert informasjon om ansatte, søkere og medisinske opplysninger. BleepingComputer har ikke uavhengig verifisert zero-day, lateral bevegelse eller volum. FBI bekreftet at de undersøkte påstander om uautorisert aktivitet, men bekreftet ikke datatyveri. Den 15. september arresterte nederlandsk politi en 24-årig mann fra Amsterdam — identifisert av KrebsOnSecurity og DataBreaches som Pepijn van der Stap, alias "Umbreon" — i en etterforskning relatert til ShinyHunters. FBI Cyber Division Assistant Director Brett Leatherman oppfordret deretter de gjenværende medlemmene til å melde seg selv.

Reys historie strekker seg lengre enn ShinyHunters-merket. Han har blitt koblet til HellCat ransomware og Jira-brudd, inkludert Telefónica (omtrent 2,3 GB) og Orange Romania (omtrent 6,5 GB). Han dukket opp med administrative privilegier i Telegram-kanaler knyttet til "Scattered Lapsus$ Hunters", en konstellasjon som i 2025–2026 hevdet å ha bånd til Lapsus$, Scattered Spider og ShinyHunters, og tok credit for Jaguar Land Rover-angrepet som stoppet produksjonen i uker til en kostnad på over 220 millioner dollar. I november 2025 rapporterte Brian Krebs at Rey var Saif Al-Din Khader etter infostealer-logger og Signal-kontakt; Khader hevdet angivelig at han hadde samarbeidet med lovens folk siden juni — påstander Krebs ikke kunne verifisere.

På den rapporterte dagen for pågripelse, dukket tegn på forstyrrelser opp: en affiliate som hadde kontaktet media om FBI-angrepet stengte en konto, ShinyHunters-lekkagesiden gikk offline, og hovedrepresentanten sluttet å svare. Innen torsdag var en ny lekkageside online igjen, noe som antyder at andre fortsatt driver utpressingsoperasjonen. Uansett om Reys samarbeid fører til flere pågripelser, er beskjeden for nordiske CISOer tydelig: SaaS-token-tyveri og tredjepartsrisiko forblir den operative hovedvektoren, og lovens folk sin forstyrrelse avvirker ikke automatisk kampanjene.

Hvordan beskytte deg selv og dine kontoer

Gjennomgang av hvilke tredjepartsapper og -integreringer som har OAuth- eller API-tilgang til Salesforce og andre SaaS-plattformer; trekke tilbake unødvendige token. Kreve phising-bestandig MFA (flerfaktorautentisering) og overvåke uvanlige dataeksporter. Hvis du mottar utpressingsmeldinger knyttet til ShinyHunters eller Scattered Lapsus$ Hunters: dokumenter, rapporter til politiet, betal ikke som standard, og la juridisk og IR eie kommunikasjonen. Personer som mistenker at data er lekket via en arbeidsgiver eller skoleplattform, bør endre gjenbrukte passord og vurdere kredittovervåking.

Kilder og referanser

← Alle nyheter Verktøy