En un giro significativo en la lucha contra el cibercrimen, un presunto miembro clave del grupo de hackers conocido como ShinyHunters, identificado en línea como “Rey”, ha sido detenido en Jordania. Este arresto se produce apenas días después de que el grupo reivindicara uno de sus ataques más sensibles hasta la fecha: el robo de información personal de empleados del FBI. La detención de Saif al-Din Khader, como se le conoce, ha llevado a especulaciones sobre su cooperación con las autoridades estadounidenses, en particular con el FBI, lo que podría tener implicaciones profundas en la identificación y captura de otros miembros de esta red delictiva.
Las autoridades jordanias arrestaron a Khader esta semana, según informaron tres fuentes a Reuters. Se informó que fue detenido el martes y que, en la actualidad, está colaborando con el FBI y otras agencias de la ley para ayudar a identificar y localizar a otros hackers asociados con ShinyHunters. Sin embargo, los detalles exactos de su detención y su ubicación actual no han sido revelados. Aunque el FBI no ha confirmado un arresto específico en el extranjero, sí ha indicado que continúa investigando el reciente incidente que involucra a ShinyHunters y que ha trabajado con socios internacionales para arrestar a múltiples sospechosos.
La identidad de Khader ha sido objeto de discusión pública durante casi un año. En noviembre de 2022, el periodista de ciberseguridad Brian Krebs lo identificó como un adolescente de Amán, Jordania, supuestamente vinculado a los Scattered LAPSUS$ Hunters, una alianza relacionada con ShinyHunters, Scattered Spider y LAPSUS$. En su comunicación con Krebs a través de Signal, Khader afirmó que estaba dejando atrás el robo de datos y la extorsión. Sin embargo, informes más recientes lo sitúan mucho más cerca de las operaciones de ShinyHunters. Fuentes citadas por Krebs el mes pasado describieron a Rey como el encargado de controlar la marca ShinyHunters en medio de un conflicto interno que involucraba al hacker holandés Pepijn van der Stap, conocido como Umbreon.
Rey había estado desafiando públicamente al FBI y a otros grupos de cibercrimen. Según el informe de Krebs, poco después de que se hiciera público el ataque al FBI, una cuenta vinculada a él publicó material relacionado con el ataque y el conflicto del grupo con Clop. Esta cuenta fue eliminada tras el contacto de Krebs con el padre de Khader, quien buscaba otra entrevista.
La detención de Khader sigue al ataque de ShinyHunters en septiembre contra el portal de empleos del FBI. El grupo alegó que accedió a través de apply.fbijobs.gov, desfiguró el sitio y obtuvo entre 2 y 3 terabytes de información tras acceder a otros sistemas. Aunque el FBI ha confirmado que está investigando actividades no autorizadas que afectan al portal de empleos, no ha confirmado públicamente el volumen total ni el contenido de los datos supuestamente obtenidos.
Los datos obtenidos parecen ser particularmente sensibles. Reuters revisó muestras que contenían información personal identificable, roles laborales, así como información psiquiátrica y médica de los empleados del FBI. Se informó que un memorando interno del FBI instruyó a su personal a suponer que cada empleado podría haber sido expuesto.
ShinyHunters afirmó haber utilizado una vulnerabilidad de Oracle PeopleSoft para llevar a cabo el ataque. Grupos de inteligencia de amenazas, como Google Threat Intelligence Group y Mandiant, documentaron de manera independiente que ShinyHunters, identificado como UNC6240, explotó masivamente la vulnerabilidad CVE-2026-35273 en sistemas de PeopleSoft. Esta vulnerabilidad fue inicialmente explotada como un zero-day, principalmente contra universidades, antes de que los hackers modificaran su exploit para eludir las reglas de los firewalls de aplicaciones web (WAF) y expandieran sus ataques a sectores gubernamentales, de salud, tecnología, transporte, entre otros.
Posteriormente, Hackread.com obtuvo una declaración de ShinyHunters en la que afirmaban que nunca habían tenido la intención de publicar o vender los datos del FBI. El grupo describió su demanda de una semana para que el FBI corrigiera declaraciones sobre sus actividades como una “campaña de marketing”, no como un plazo de extorsión.
El incidente del FBI sigue a un año agresivo para ShinyHunters. En mayo, el grupo atacó la plataforma de aprendizaje Canvas de Instructure, afirmando haber robado 3.65 terabytes de información relacionada con casi 9,000 instituciones y aproximadamente 275 millones de usuarios. Instructure confirmó que la información expuesta incluía nombres, direcciones de correo electrónico, identificaciones de estudiantes y mensajes internos de Canvas, aunque las cifras más amplias de los hackers no fueron verificadas de manera independiente.
El grupo también desfiguró los portales de inicio de sesión de Canvas utilizados por cientos de escuelas y universidades, interrumpiendo el acceso durante períodos de exámenes y entrega de tareas. Posteriormente, Instructure anunció que había llegado a un acuerdo con los atacantes para prevenir la publicación de la información robada.
Otro objetivo fue Rockstar Games. ShinyHunters afirmó en abril que había obtenido acceso al entorno Snowflake de Rockstar a través de credenciales o tokens expuestos tras un incidente con un tercero que involucró a Anodot. Rockstar confirmó posteriormente que se había accedido a una cantidad limitada de información no material de la empresa a través de una brecha de un tercero, aunque afirmaron que los jugadores y sus operaciones no se vieron afectados.
Google también ha documentado una campaña mucho más amplia bajo la marca ShinyHunters que involucraba phishing por voz, páginas de credenciales falsas y robos de servicios en la nube, incluidos Salesforce. Estas operaciones se dirigieron a credenciales de SSO corporativo y códigos de MFA antes de extraer datos de plataformas SaaS y utilizarlos para extorsionar a las víctimas. Google rastrea varios clústeres relacionados de manera separada, ya que la membresía y las asociaciones dentro de la infraestructura de ShinyHunters pueden cambiar, y la suplantación también es una preocupación.
La detención de Khader se produce tras el arresto en septiembre en los Países Bajos de Pepijn van der Stap, un hacker previamente condenado que es sospechoso de haber jugado un papel en ShinyHunters. El FBI describió a Van der Stap como uno de los supuestos líderes del grupo, aunque ShinyHunters negó a Hackread.com que tuviera alguna asociación con ellos.
El FBI ha declarado que ShinyHunters y sus supuestos co-conspiradores han violado más de 140 organizaciones desde el año pasado y han recaudado al menos 70 millones de dólares en pagos de extorsión. Tras el arresto en los Países Bajos, el director asistente de la División Cibernética del FBI, Brett Leatherman, advirtió públicamente a los miembros restantes que los arrestos y la infraestructura incautada estaban proporcionando a los investigadores nueva información.
Los eventos de esta semana sugieren que los investigadores estaban ya cerca de cerrar el cerco. Reuters perdió contacto con ShinyHunters a través de una cuenta que el grupo había utilizado anteriormente el martes. Su sitio en la dark web desapareció el miércoles, poco después de que expirara el plazo en su disputa con el FBI. Los operadores atribuyeron posteriormente la interrupción a un sabotaje por parte de rivales y a una interrupción no relacionada.
El sitio de filtraciones de ShinyHunters continuó mostrando actividad después de que Rey fue detenido el 29 de septiembre. Entradas que mencionaban a O’Reilly Automotive y DexCom fueron publicadas el 1 de octubre y eliminadas el 3 de octubre. Estos cambios sugieren que otras personas retuvieron acceso a la infraestructura del grupo, aunque no revelan quién gestionó las listas o cuántos individuos siguen involucrados.
Los informes más recientes van más allá. Dos fuentes informaron a Reuters que Khader está guiando a los investigadores a través de sus dispositivos electrónicos y comunicaciones para ayudar a identificar a otros miembros. Una fuente describió su cooperación como crucial para continuar con los esfuerzos de arresto. Para un grupo cuya membresía ha sido a menudo difícil de definir, el acceso a los dispositivos y comunicaciones de un operador sospechoso podría proporcionar a los investigadores información que alias públicos y sitios de filtraciones no pueden ofrecer. Sin embargo, no se ha revelado qué ha proporcionado Khader, si enfrenta cargos y si Jordania tiene la intención de extraditarlo.
