🛡 CIBERCRIMEN 🛡

Sospechoso de ShinyHunters, Rey, detenido en Jordania, ayuda al FBI a identificar a miembros del grupo.

🛡CyberObservatorio
Sospechoso de ShinyHunters, Rey, detenido en Jordania, ayuda al FBI a identificar a miembros del grupo.
Idioma

Sospechoso de ShinyHunters, Rey, detenido en Jordania, ayuda al FBI a identificar a miembros del grupo.

Fuente: The Hacker News

El reciente arresto de un presunto miembro del grupo de extorsión digital ShinyHunters, conocido en el ámbito online como "Rey", ha captado la atención de la comunidad de ciberseguridad. Según informes de Reuters, Rey, cuyo nombre real es Saif al-Din Khader, fue detenido por las autoridades en Jordania el 29 de septiembre de 2026. Este arresto se produce en el contexto de una cooperación activa con el FBI y otras fuerzas de seguridad para identificar a otros integrantes del grupo.

La importancia de este arresto no puede ser subestimada, ya que ShinyHunters ha estado en el centro de una serie de ataques cibernéticos significativos que han afectado a numerosas organizaciones a nivel global. La captura de Khader, quien también es conocido como ReyXBF, es vista como un paso crucial en los esfuerzos para desmantelar esta peligrosa red de delincuencia cibernética. Un informante cercano al caso destacó que "su cooperación es crítica para los esfuerzos en curso para arrestar a estos hackers".

Rey no es un nombre desconocido en el mundo del hacking. En un informe publicado en noviembre de 2025 por el periodista de seguridad independiente Brian Krebs, se le identificó como uno de los tres administradores de Scattered LAPSUS$ Hunters, un grupo que representa una amalgama de las organizaciones Scattered Spider, LAPSUS$ y ShinyHunters. En ese mismo informe, Krebs reveló que antes de unirse a ShinyHunters, Rey había sido administrador del sitio de filtraciones de datos de Hellcat, un grupo de ransomware que emergió a finales de 2024. Además, se mencionó que desde al menos junio de 2025, Khader había estado colaborando con las fuerzas del orden.

El arresto de Rey no es un hecho aislado. La semana anterior, un hombre de 24 años de Ámsterdam también fue detenido por su implicación en las operaciones maliciosas de ShinyHunters. Aunque su identidad no fue revelada de inmediato, informes independientes identificaron a Pepijn van der Stap, un hacker reformado que trabaja como líder de seguridad ofensiva en la empresa neerlandesa Neo Security. Tras su arresto, un portavoz de ShinyHunters negó cualquier conexión con van der Stap.

La intervención del FBI en el caso ha sido contundente. El director de la agencia, Kash Patel, declaró que "los equipos del FBI están trabajando activamente con socios para obtener y ejecutar más pistas en la investigación en curso basada en este arresto". Patel añadió en una publicación posterior que "los equipos del FBI están trabajando en nuevas pistas en este momento. Más arrestos están sobre la mesa".

El grupo ShinyHunters ha sido objeto de atención en las últimas semanas, especialmente después de haber secuestrado el sitio web de la dark web de otro grupo criminal conocido como Cl0p, aprovechando una vulnerabilidad no parcheada en Grav CMS, así como por hackear el portal “apply.fbijobs[.]gov” del FBI, donde lograron sustraer aproximadamente tres terabytes de datos sensibles. ShinyHunters ha afirmado que no busca un pago monetario en el caso del FBI, sino que intenta presionar a la agencia para que rectifique lo que considera acusaciones falsas sobre el grupo y desafiar las afirmaciones sobre sus conexiones con The Com, un colectivo de cibercriminales conocido por prácticas de ingeniería social, phishing, extorsión, entre otros delitos.

Brett Leatherman, subdirector de la división cibernética del FBI, destacó que "desde el año pasado, este cibercriminal y sus cómplices han presuntamente vulnerado más de 140 organizaciones y han obtenido al menos 70 millones de dólares en pagos de extorsión". Leatherman subrayó que el grupo a menudo apunta a proveedores de terceros en plataformas basadas en la nube, robando datos sensibles y extorsionando a las víctimas con amenazas de divulgación.

Además, Leatherman describió a van der Stap como un presunto líder del grupo y exhortó a otros miembros a hablar. Indicó que ya no pueden ocultarse tras la supuesta anonimidad internacional y evadir la detección. "Los arrestos tienen la capacidad de cambiar quién está dispuesto a hablar, y la infraestructura confiscada nos muestra quién queda. Cuanto más tiempo permanezcan en esto, más aprenderemos sobre ustedes. Saben cómo encontrarnos, y nosotros sabemos cómo encontrarlos. Les sugiero que se pongan en contacto primero mientras la elección aún es suya".

Un informe exhaustivo de las empresas de ciberseguridad Sekoia y Beazley Security ha trazado las raíces de ShinyHunters y su evolución táctica, indicando que su linaje se remonta a dos grupos de hackers progenitores: TheDarkOverlord y GnosticPlayers, que se especializaban en operaciones de extorsión y filtraciones de datos. La marca ShinyHunters comenzó a aparecer públicamente alrededor de abril o mayo de 2020.

Seis años después, ShinyHunters ha trascendido de ser un grupo a convertirse en una marca y modelo de negocio que ha sobrevivido a sus fundadores. Los investigadores Enzo Saez y Robert (Bobby) Venal señalaron que "lo que comenzó en 2020 como un pequeño equipo comercializando bases de datos robadas en RaidForums se ha transformado en un grupo persistente y autogenerador que ha absorbido acusaciones, arrestos y confiscaciones de foros sin cesar por mucho tiempo".

La resiliencia del grupo es, sin duda, la verdadera historia detrás de su éxito. Esta resistencia no proviene de un solo líder o célula, sino de una división del trabajo que ha adquirido un carácter casi modular: el acceso inicial proviene de ingenieros sociales, la amplificación y reclutamiento se da por actores adyacentes, y la monetización se realiza bajo una marca compartida y reconocible. En un panorama donde las amenazas cibernéticas evolucionan rápidamente, el caso de ShinyHunters destaca como un claro ejemplo de los desafíos que enfrentan tanto las empresas como las agencias de seguridad en su lucha contra el crimen cibernético.

ShinyHunters Suspect Rey Reportedly Detained in Jordan, Helping FBI Identify Group Members

Source: The Hacker News

A suspected member of the ShinyHunters digital extortion group, who goes by the online alias "Rey," has been allegedly detained by authorities in Jordan, Reutersreported, citing three people familiar with the matter. Rey, whose real name is Saif ‌al-Din Khader, is said to have been brought into custody on September 29, 2026, cooperating with the U.S. Federal Bureau of Investigation (FBI) and law enforcement to identify other members of the group. "His cooperation is critical to ongoing efforts to arrest these hackers," a source told the news agency. Rey, who also went by the online alias ReyXBF, is not an unknown face. In a reportpublishedin November 2025, independent security journalist Brian Krebs labeled him as one of the three administrators ofScattered LAPSUS$ Hunters(SLH or SLSH), a group that's assessed to be an amalgamation of Scattered Spider, LAPSUS$, and ShinyHunters. "Previously, Rey was an administrator of the data leak website for Hellcat, a ransomware group that surfaced in late 2024," Krebs noted at the time. "Also in 2024, Rey would take over as administrator of the most recent incarnation of BreachForums." Khader also told Krebs that he had been cooperating with law enforcement since at least June 2025. The development is the latest action in the ShinyHunters saga, which also saw thearrest of a 24-year-old Amsterdam manlast week for their involvement in the threat actor's malicious cyber operations. Although his identity has not been disclosed, independent reports revealed that it was Pepijn van der Stap, a reformed hacker who has been employed as an offensive security lead at the Dutch company Neo Security. A ShinyHunters spokesperson subsequently denied having any connections with van der Stap. Following the arrest, FBI director Kash Patelsaid, "FBI teams are actively working with partners to obtain and execute more leads in the ongoing investigation based on this arrest." In a follow-up X post, Patelsaid, "FBI teams are working new leads RIGHT NOW. More arrests are on the table." In recent weeks, the prolific hacking crew has come under the spotlight forhijackingthedarknet websiteof a fellow cybercriminal outfit, Cl0p, by exploiting anunpatched flawin Grav CMS and itshack of the FBI's "apply.fbijobs[.]gov" portal, stealing around three terabytes of sensitive data. ShinyHunters insisted that it's not seeking a monetary payoff in the FBI case, but rather apply pressure on the FBI to amend what it said were false allegations about the group and challenge claims made by the agency about its connections withThe Com, aloose-knitcybercrime collectivenotorious for social engineering, phishing, SIM swapping, extortion, sextortion, swatting, kidnapping, and physical violence. "Since last year, this cybercriminal and his co-conspirators have allegedly breached more than 140 organizations and taken at least $70 million in extortion payments," Brett Leatherman, assistant director of the FBI's cyber division, said in a recorded statement. "They often target third-party vendors in cloud-based platforms, stealing sensitive data and extort victims with threats to publish it." Leatherman, who described van der Stap as an alleged leader of the group, also urged other members to speak out and said that they can no longer hide behind perceived international anonymity and evade detection. "Arrests have a way of changing who is willing to talk, and seized infrastructure has a way of showing us who's left. The longer you stay in this, the more we learn about you," Leatherman added. "You know how to find us, and we know how to find you. I suggest you reach out first while the choice is still yours." In a deep-dive report tracing ShinyHunters' origins and their tactical evolution, cybersecurity companies Sekoia and Beazley Security said its lineage goes back to two progenitor hacking groups, TheDarkOverlord and GnosticPlayers, that specialized in extortion and data leak operations. The ShinyHunters brand emerged publicly around April or May 2020. "Six years on, ShinyHunters is less a group than a brand and business model that has outlived its founders," researchers Enzo Saez and Robert (Bobby) Venalsaid. "What began in 2020 as a small crew trading stolen databases on RaidForums has become a persistent, self-renewing group that has absorbed indictments, arrests, and forum seizures without ever going quiet for long." "That resilience is the real story. It doesn't come from any single leader or cell, but from a division of labor that has become almost modular: initial access from social engineers, amplification and recruitment from adjacent actors, and monetization under a shared, recognizable brand."

Sospechoso de ShinyHunters, Rey, detenido en Jordania, ayuda al FBI a identificar a miembros del grupo. | Ciberseguridad - NarcoObservatorio