🛡 VULNERABILIDADES 🛡

Detenido en Jordania el sospechoso de ShinyHunters "Rey", supuestamente colaborando con el FBI.

🛡CyberObservatorio
Detenido en Jordania el sospechoso de ShinyHunters "Rey", supuestamente colaborando con el FBI.
Idioma

Detenido en Jordania el sospechoso de ShinyHunters "Rey", supuestamente colaborando con el FBI.

Fuente: HackRead

En un giro significativo en la lucha contra el cibercrimen, un presunto miembro clave del grupo de hackers conocido como ShinyHunters, identificado en línea como “Rey”, ha sido detenido en Jordania. Este arresto se produce apenas días después de que el grupo reivindicara uno de sus ataques más sensibles hasta la fecha: el robo de información personal de empleados del FBI. La detención de Saif al-Din Khader, como se le conoce, ha llevado a especulaciones sobre su cooperación con las autoridades estadounidenses, en particular con el FBI, lo que podría tener implicaciones profundas en la identificación y captura de otros miembros de esta red delictiva.

Las autoridades jordanias arrestaron a Khader esta semana, según informaron tres fuentes a Reuters. Se informó que fue detenido el martes y que, en la actualidad, está colaborando con el FBI y otras agencias de la ley para ayudar a identificar y localizar a otros hackers asociados con ShinyHunters. Sin embargo, los detalles exactos de su detención y su ubicación actual no han sido revelados. Aunque el FBI no ha confirmado un arresto específico en el extranjero, sí ha indicado que continúa investigando el reciente incidente que involucra a ShinyHunters y que ha trabajado con socios internacionales para arrestar a múltiples sospechosos.

La identidad de Khader ha sido objeto de discusión pública durante casi un año. En noviembre de 2022, el periodista de ciberseguridad Brian Krebs lo identificó como un adolescente de Amán, Jordania, supuestamente vinculado a los Scattered LAPSUS$ Hunters, una alianza relacionada con ShinyHunters, Scattered Spider y LAPSUS$. En su comunicación con Krebs a través de Signal, Khader afirmó que estaba dejando atrás el robo de datos y la extorsión. Sin embargo, informes más recientes lo sitúan mucho más cerca de las operaciones de ShinyHunters. Fuentes citadas por Krebs el mes pasado describieron a Rey como el encargado de controlar la marca ShinyHunters en medio de un conflicto interno que involucraba al hacker holandés Pepijn van der Stap, conocido como Umbreon.

Imagen del articulo

Rey había estado desafiando públicamente al FBI y a otros grupos de cibercrimen. Según el informe de Krebs, poco después de que se hiciera público el ataque al FBI, una cuenta vinculada a él publicó material relacionado con el ataque y el conflicto del grupo con Clop. Esta cuenta fue eliminada tras el contacto de Krebs con el padre de Khader, quien buscaba otra entrevista.

La detención de Khader sigue al ataque de ShinyHunters en septiembre contra el portal de empleos del FBI. El grupo alegó que accedió a través de apply.fbijobs.gov, desfiguró el sitio y obtuvo entre 2 y 3 terabytes de información tras acceder a otros sistemas. Aunque el FBI ha confirmado que está investigando actividades no autorizadas que afectan al portal de empleos, no ha confirmado públicamente el volumen total ni el contenido de los datos supuestamente obtenidos.

Los datos obtenidos parecen ser particularmente sensibles. Reuters revisó muestras que contenían información personal identificable, roles laborales, así como información psiquiátrica y médica de los empleados del FBI. Se informó que un memorando interno del FBI instruyó a su personal a suponer que cada empleado podría haber sido expuesto.

ShinyHunters afirmó haber utilizado una vulnerabilidad de Oracle PeopleSoft para llevar a cabo el ataque. Grupos de inteligencia de amenazas, como Google Threat Intelligence Group y Mandiant, documentaron de manera independiente que ShinyHunters, identificado como UNC6240, explotó masivamente la vulnerabilidad CVE-2026-35273 en sistemas de PeopleSoft. Esta vulnerabilidad fue inicialmente explotada como un zero-day, principalmente contra universidades, antes de que los hackers modificaran su exploit para eludir las reglas de los firewalls de aplicaciones web (WAF) y expandieran sus ataques a sectores gubernamentales, de salud, tecnología, transporte, entre otros.

Posteriormente, Hackread.com obtuvo una declaración de ShinyHunters en la que afirmaban que nunca habían tenido la intención de publicar o vender los datos del FBI. El grupo describió su demanda de una semana para que el FBI corrigiera declaraciones sobre sus actividades como una “campaña de marketing”, no como un plazo de extorsión.

El incidente del FBI sigue a un año agresivo para ShinyHunters. En mayo, el grupo atacó la plataforma de aprendizaje Canvas de Instructure, afirmando haber robado 3.65 terabytes de información relacionada con casi 9,000 instituciones y aproximadamente 275 millones de usuarios. Instructure confirmó que la información expuesta incluía nombres, direcciones de correo electrónico, identificaciones de estudiantes y mensajes internos de Canvas, aunque las cifras más amplias de los hackers no fueron verificadas de manera independiente.

El grupo también desfiguró los portales de inicio de sesión de Canvas utilizados por cientos de escuelas y universidades, interrumpiendo el acceso durante períodos de exámenes y entrega de tareas. Posteriormente, Instructure anunció que había llegado a un acuerdo con los atacantes para prevenir la publicación de la información robada.

Otro objetivo fue Rockstar Games. ShinyHunters afirmó en abril que había obtenido acceso al entorno Snowflake de Rockstar a través de credenciales o tokens expuestos tras un incidente con un tercero que involucró a Anodot. Rockstar confirmó posteriormente que se había accedido a una cantidad limitada de información no material de la empresa a través de una brecha de un tercero, aunque afirmaron que los jugadores y sus operaciones no se vieron afectados.

Google también ha documentado una campaña mucho más amplia bajo la marca ShinyHunters que involucraba phishing por voz, páginas de credenciales falsas y robos de servicios en la nube, incluidos Salesforce. Estas operaciones se dirigieron a credenciales de SSO corporativo y códigos de MFA antes de extraer datos de plataformas SaaS y utilizarlos para extorsionar a las víctimas. Google rastrea varios clústeres relacionados de manera separada, ya que la membresía y las asociaciones dentro de la infraestructura de ShinyHunters pueden cambiar, y la suplantación también es una preocupación.

La detención de Khader se produce tras el arresto en septiembre en los Países Bajos de Pepijn van der Stap, un hacker previamente condenado que es sospechoso de haber jugado un papel en ShinyHunters. El FBI describió a Van der Stap como uno de los supuestos líderes del grupo, aunque ShinyHunters negó a Hackread.com que tuviera alguna asociación con ellos.

El FBI ha declarado que ShinyHunters y sus supuestos co-conspiradores han violado más de 140 organizaciones desde el año pasado y han recaudado al menos 70 millones de dólares en pagos de extorsión. Tras el arresto en los Países Bajos, el director asistente de la División Cibernética del FBI, Brett Leatherman, advirtió públicamente a los miembros restantes que los arrestos y la infraestructura incautada estaban proporcionando a los investigadores nueva información.

Los eventos de esta semana sugieren que los investigadores estaban ya cerca de cerrar el cerco. Reuters perdió contacto con ShinyHunters a través de una cuenta que el grupo había utilizado anteriormente el martes. Su sitio en la dark web desapareció el miércoles, poco después de que expirara el plazo en su disputa con el FBI. Los operadores atribuyeron posteriormente la interrupción a un sabotaje por parte de rivales y a una interrupción no relacionada.

El sitio de filtraciones de ShinyHunters continuó mostrando actividad después de que Rey fue detenido el 29 de septiembre. Entradas que mencionaban a O’Reilly Automotive y DexCom fueron publicadas el 1 de octubre y eliminadas el 3 de octubre. Estos cambios sugieren que otras personas retuvieron acceso a la infraestructura del grupo, aunque no revelan quién gestionó las listas o cuántos individuos siguen involucrados.

Los informes más recientes van más allá. Dos fuentes informaron a Reuters que Khader está guiando a los investigadores a través de sus dispositivos electrónicos y comunicaciones para ayudar a identificar a otros miembros. Una fuente describió su cooperación como crucial para continuar con los esfuerzos de arresto. Para un grupo cuya membresía ha sido a menudo difícil de definir, el acceso a los dispositivos y comunicaciones de un operador sospechoso podría proporcionar a los investigadores información que alias públicos y sitios de filtraciones no pueden ofrecer. Sin embargo, no se ha revelado qué ha proporcionado Khader, si enfrenta cargos y si Jordania tiene la intención de extraditarlo.

ShinyHunters Suspect “Rey” Detained in Jordan, Reportedly Helping FBI

Source: HackRead

A suspected key member ofShinyHuntersknown online as “Rey” has been detained in Jordan and is reportedly cooperating with the FBI, days after the hacking group claimed one of its most sensitive breaches yet: the theft of personnel information belonging to FBI employees. Jordanian authorities detained Saif al-Din Khader this week, according to three people familiar with the case whospoke to Reuters. Two sources said authorities took him into custody Tuesday, and he is now helping theFBIand other law enforcement agencies identify and locate other hackers connected to the group. The exact circumstances of Khader’s detention and his current location have not been disclosed. The FBI declined to confirm a specific arrest abroad, but said it is continuing to investigate the recent incident allegedly involving ShinyHunters and has already worked with international partners to arrest multiple suspects. Khader’s alleged identity has been public for almost a year. In November 2025, cybersecurity journalist Brian Krebs identified Rey as a teenager from Amman, Jordan, allegedly involved with Scattered LAPSUS$ Hunters, an alliance associated with ShinyHunters, Scattered Spider and LAPSUS$. Khader reportedly spoke with Krebs over Signal and claimed at the time that he was leaving data theft and extortion behind. Hackread.comreported on the identificationat the time, noting that Rey disputed some of the claims linking him to the group. More recent reporting, however, placed him much closer to ShinyHunters’ operations. Sources cited by Krebs last month described Rey as having taken control of the ShinyHunters brand amid an internal dispute involving Dutch hacker Pepijn van der Stap, also known as Umbreon. Rey had also been publicly taunting the FBI and rival cybercrime groups. According to Krebs’report, shortly after the FBI breach became public, an account linked to him posted material referencing the attack and the group’s conflict with Clop. The account was deleted after Krebs contacted Khader’s father seeking another interview. The detention follows ShinyHunters’ Septemberattack on the FBI Jobs portal. The group claimed it entered throughapply.fbijobs.gov, defaced the site and obtained between 2TB and 3TB of information after accessing other systems. The FBI confirmed that it was investigating unauthorized activity affecting the jobs portal but has not publicly confirmed the full volume or contents of the data reportedly obtained. The contents appear particularly sensitive. Reuters reviewed samples containing personally identifiable information, job roles and psychiatric and medical information belonging to FBI personnel. An internal FBI memo reportedly instructed staff to assume every employee may have been exposed. ShinyHuntersclaimed it used an Oracle PeopleSoft vulnerabilityfor the attack. Google Threat Intelligence Group and Mandiant separately documented ShinyHunters, tracked as UNC6240, mass-exploiting CVE-2026-35273 against PeopleSoft systems. The flaw was first exploited as a zero-day mainly against universities before the hackers modified their exploit to bypass WAF rules and expanded attacks into government, healthcare, technology, transportation and other sectors. Hackread.comlater obtained a statement from ShinyHunterssaying it had never intended to publish or sell the FBI data. The group described its one-week demand for the FBI to correct statements about its activities as a “marketing campaign,” not an extortion deadline. The FBI incident followed an aggressive year for ShinyHunters. In May,the group targeted Instructure’s Canvaslearning platform, claiming it stole 3.65TB of information connected to nearly 9,000 institutions and roughly 275 million users. Instructure confirmed exposed information included names, email addresses, student IDs and internal Canvas messages, although the hackers’ larger figures were not independently verified. The group then defaced Canvas login portals used by hundreds of schools and universities, disrupting access during exams and assignment periods. Instructure later announced that it hadreached an agreementwith the attackers intended to prevent publication of the stolen information. Rockstar Games was another target. ShinyHuntersclaimed in Aprilthat it gained access to Rockstar’s Snowflake environment through credentials or tokens exposed following a third-party incident involving Anodot. Rockstar subsequently confirmed that a limited amount of non-material company information had been accessed through a third-party breach, while saying players and its operations were unaffected. Google has alsodocumenteda much larger ShinyHunters-branded campaign involving voice phishing, fake credential pages and theft from cloud services including Salesforce. The operations targeted corporate SSO credentials and MFA codes before extracting data from SaaS platforms and using it for extortion. Google tracks several related clusters separately because membership and partnerships within the ShinyHunters infrastructure can change and impersonation is also a concern. Khader’s detention follows the September arrest in the Netherlands ofPepijn van der Stap, a previously convicted hacker suspected by Dutch investigators of playing a role in ShinyHunters. The FBI described Van der Stap as one of the group’s alleged leaders, although ShinyHuntersdenied to Hackread.comthat he had any association with them. TheFBI saysShinyHunters and its alleged co-conspirators have breached more than 140 organisations since last year and collected at least $70 million in extortion payments. After the Dutch arrest, FBI Cyber Division Assistant Director Brett Leatherman publicly warned remaining members that arrests and seized infrastructure were providing investigators with new information. Events this week suggest investigators were already closing in. Reuters lost contact with ShinyHunters through an account previously used by the group on Tuesday. Its dark web site disappeared Wednesday, shortly after the deadline in its dispute with the FBI expired. The operators later attributed the outage to sabotage by rivals and an unrelated disruption. ShinyHunters’ leak site continued showing activity after Rey was reportedly detained on 29 September. Entries naming O’Reilly Automotive and DexCom were posted on 1 October and deleted on 3 October. The changes suggest that other people retained access to the group’s infrastructure, although they do not reveal who managed the listings or how many individuals remain involved. The latest reporting goes further. Two sources told Reuters that Khader is walking investigators through his electronic devices and communications to help identify other members. One source described his cooperation as important to continuing arrest efforts. For a group whose membership has often been difficult to define, access to a suspected operator’s devices and communications could give investigators information that public aliases and leak sites cannot. What Khader has provided, whether he faces charges, and whether Jordan intends to extradite him have not been disclosed.

Detenido en Jordania el sospechoso de ShinyHunters "Rey", supuestamente colaborando con el FBI. | Ciberseguridad - NarcoObservatorio