El reciente arresto de un presunto miembro del grupo de extorsión digital ShinyHunters, conocido en el ámbito online como "Rey", ha captado la atención de la comunidad de ciberseguridad. Según informes de Reuters, Rey, cuyo nombre real es Saif al-Din Khader, fue detenido por las autoridades en Jordania el 29 de septiembre de 2026. Este arresto se produce en el contexto de una cooperación activa con el FBI y otras fuerzas de seguridad para identificar a otros integrantes del grupo.
La importancia de este arresto no puede ser subestimada, ya que ShinyHunters ha estado en el centro de una serie de ataques cibernéticos significativos que han afectado a numerosas organizaciones a nivel global. La captura de Khader, quien también es conocido como ReyXBF, es vista como un paso crucial en los esfuerzos para desmantelar esta peligrosa red de delincuencia cibernética. Un informante cercano al caso destacó que "su cooperación es crítica para los esfuerzos en curso para arrestar a estos hackers".
Rey no es un nombre desconocido en el mundo del hacking. En un informe publicado en noviembre de 2025 por el periodista de seguridad independiente Brian Krebs, se le identificó como uno de los tres administradores de Scattered LAPSUS$ Hunters, un grupo que representa una amalgama de las organizaciones Scattered Spider, LAPSUS$ y ShinyHunters. En ese mismo informe, Krebs reveló que antes de unirse a ShinyHunters, Rey había sido administrador del sitio de filtraciones de datos de Hellcat, un grupo de ransomware que emergió a finales de 2024. Además, se mencionó que desde al menos junio de 2025, Khader había estado colaborando con las fuerzas del orden.
El arresto de Rey no es un hecho aislado. La semana anterior, un hombre de 24 años de Ámsterdam también fue detenido por su implicación en las operaciones maliciosas de ShinyHunters. Aunque su identidad no fue revelada de inmediato, informes independientes identificaron a Pepijn van der Stap, un hacker reformado que trabaja como líder de seguridad ofensiva en la empresa neerlandesa Neo Security. Tras su arresto, un portavoz de ShinyHunters negó cualquier conexión con van der Stap.
La intervención del FBI en el caso ha sido contundente. El director de la agencia, Kash Patel, declaró que "los equipos del FBI están trabajando activamente con socios para obtener y ejecutar más pistas en la investigación en curso basada en este arresto". Patel añadió en una publicación posterior que "los equipos del FBI están trabajando en nuevas pistas en este momento. Más arrestos están sobre la mesa".
El grupo ShinyHunters ha sido objeto de atención en las últimas semanas, especialmente después de haber secuestrado el sitio web de la dark web de otro grupo criminal conocido como Cl0p, aprovechando una vulnerabilidad no parcheada en Grav CMS, así como por hackear el portal “apply.fbijobs[.]gov” del FBI, donde lograron sustraer aproximadamente tres terabytes de datos sensibles. ShinyHunters ha afirmado que no busca un pago monetario en el caso del FBI, sino que intenta presionar a la agencia para que rectifique lo que considera acusaciones falsas sobre el grupo y desafiar las afirmaciones sobre sus conexiones con The Com, un colectivo de cibercriminales conocido por prácticas de ingeniería social, phishing, extorsión, entre otros delitos.
Brett Leatherman, subdirector de la división cibernética del FBI, destacó que "desde el año pasado, este cibercriminal y sus cómplices han presuntamente vulnerado más de 140 organizaciones y han obtenido al menos 70 millones de dólares en pagos de extorsión". Leatherman subrayó que el grupo a menudo apunta a proveedores de terceros en plataformas basadas en la nube, robando datos sensibles y extorsionando a las víctimas con amenazas de divulgación.
Además, Leatherman describió a van der Stap como un presunto líder del grupo y exhortó a otros miembros a hablar. Indicó que ya no pueden ocultarse tras la supuesta anonimidad internacional y evadir la detección. "Los arrestos tienen la capacidad de cambiar quién está dispuesto a hablar, y la infraestructura confiscada nos muestra quién queda. Cuanto más tiempo permanezcan en esto, más aprenderemos sobre ustedes. Saben cómo encontrarnos, y nosotros sabemos cómo encontrarlos. Les sugiero que se pongan en contacto primero mientras la elección aún es suya".
Un informe exhaustivo de las empresas de ciberseguridad Sekoia y Beazley Security ha trazado las raíces de ShinyHunters y su evolución táctica, indicando que su linaje se remonta a dos grupos de hackers progenitores: TheDarkOverlord y GnosticPlayers, que se especializaban en operaciones de extorsión y filtraciones de datos. La marca ShinyHunters comenzó a aparecer públicamente alrededor de abril o mayo de 2020.
Seis años después, ShinyHunters ha trascendido de ser un grupo a convertirse en una marca y modelo de negocio que ha sobrevivido a sus fundadores. Los investigadores Enzo Saez y Robert (Bobby) Venal señalaron que "lo que comenzó en 2020 como un pequeño equipo comercializando bases de datos robadas en RaidForums se ha transformado en un grupo persistente y autogenerador que ha absorbido acusaciones, arrestos y confiscaciones de foros sin cesar por mucho tiempo".
La resiliencia del grupo es, sin duda, la verdadera historia detrás de su éxito. Esta resistencia no proviene de un solo líder o célula, sino de una división del trabajo que ha adquirido un carácter casi modular: el acceso inicial proviene de ingenieros sociales, la amplificación y reclutamiento se da por actores adyacentes, y la monetización se realiza bajo una marca compartida y reconocible. En un panorama donde las amenazas cibernéticas evolucionan rápidamente, el caso de ShinyHunters destaca como un claro ejemplo de los desafíos que enfrentan tanto las empresas como las agencias de seguridad en su lucha contra el crimen cibernético.
